Нужны ли формам входа токены против атак CSRF?Php

Кемеровские программисты php общаются здесь
Ответить Пред. темаСлед. тема
Anonymous
 Нужны ли формам входа токены против атак CSRF?

Сообщение Anonymous »

Из того, что я узнал на данный момент, цель токенов — не дать злоумышленнику подделать отправку формы.

Например, если на веб-сайте есть с помощью этой формы можно добавлять добавленные товары в корзину, и злоумышленник может рассылать в вашу корзину товары, которые вам не нужны.

Это имеет смысл, поскольку действительных может быть несколько входные данные для формы корзины покупок, все, что нужно сделать злоумышленнику, — это знать товар, который продается на веб-сайте.

Я понимаю, как работают токены, и повышаю безопасность в этом случае, поскольку они гарантируют, что пользователь действительно заполнил и нажал кнопку «Отправить» в форме для каждого добавленного элемента. в корзину.

Однако повышают ли токены какую-либо безопасность формы входа пользователя, для которой требуются имя пользователя и пароль?

Поскольку имя пользователя и пароль очень уникальны, злоумышленник должен знать их как для того, чтобы подделка входа сработала (даже если у вас не настроены токены), так и, если злоумышленник уже знал это, он мог бы просто зайдите на сайт сам. Не говоря уже о том, что CSRF-атака, которая заставляет пользователя войти в систему, в любом случае не будет иметь никакой практической цели.

Правильно ли я понимаю CSRF-атаки и токены? И бесполезны ли они для форм входа в систему, как я подозреваю?

Подробнее здесь: https://stackoverflow.com/questions/641 ... rf-attacks
Реклама
Ответить Пред. темаСлед. тема

Быстрый ответ

Изменение регистра текста: 
Смайлики
:) :( :oops: :roll: :wink: :muza: :clever: :sorry: :angel: :read: *x)
Ещё смайлики…
   
К этому ответу прикреплено по крайней мере одно вложение.

Если вы не хотите добавлять вложения, оставьте поля пустыми.

Максимально разрешённый размер вложения: 15 МБ.

  • Похожие темы
    Ответы
    Просмотры
    Последнее сообщение
  • Как применить фильтры безопасности к формам загрузки файлов в wp Wordpress - Forminator
    Гость » » в форуме Php
    0 Ответы
    25 Просмотры
    Последнее сообщение Гость
  • Доступ к формам и текстовым полям в python-docx
    Anonymous » » в форуме Python
    0 Ответы
    17 Просмотры
    Последнее сообщение Anonymous
  • Функция против класса против модуля против пакета против сеанса для областей фиксации в Pytest
    Anonymous » » в форуме Python
    0 Ответы
    133 Просмотры
    Последнее сообщение Anonymous
  • Flask и токены CSRF
    Anonymous » » в форуме Python
    0 Ответы
    11 Просмотры
    Последнее сообщение Anonymous
  • Токены CSRF и путаница с Nonce – они одинаковые?
    Anonymous » » в форуме Php
    0 Ответы
    22 Просмотры
    Последнее сообщение Anonymous

Вернуться в «Php»