Cookie Plus token savunması için aynı kaynak politikası neden önemlidir?
Cookie Plus token savunması için aynı kaynak politikası neden önemlidir?

Video: Cookie Plus token savunması için aynı kaynak politikası neden önemlidir?

Video: Cookie Plus token savunması için aynı kaynak politikası neden önemlidir?
Video: ZEITGEIST: MOVING FORWARD | OFFICIAL RELEASE | 2011 2024, Mayıs
Anonim

NS aynı - menşe politikası bir saldırganın okumasını veya ayarlamasını engeller kurabiye hedefte ihtisas , bu yüzden geçerli bir koyamazlar jeton hazırlanmış formlarında. Bu tekniğin Synchronizer modeline göre avantajı, jeton sunucuda saklanması gerekmez.

Ayrıca, aynı menşe politikası neyi engeller?

NS aynı - menşe politikası bir belgenin veya komut dosyasının birinden nasıl yüklendiğini kısıtlayan kritik bir güvenlik mekanizması köken olabilir başka bir kaynakla etkileşimde bulunmak Menşei . Olası saldırı vektörlerini azaltarak, potansiyel olarak kötü amaçlı belgeleri izole etmeye yardımcı olur.

İkincisi, Web tarayıcılarında aynı Origin politikası nedir? Aynı - menşe politikası . Hesaplamada, aynı - menşe politikası (bazen SOP olarak kısaltılır) önemli bir kavramdır. ağ uygulama güvenlik modeli. Altında politika , a internet tarayıcısı bir ilkinde bulunan komut dosyalarına izin verir ağ bir saniyede verilere erişmek için sayfa ağ sayfa, ancak yalnızca her ikisi de ağ sayfalar var aynı köken.

Aynı şekilde, aynı Origin XSS'yi engelliyor mu?

Aynı - Menşei bu, diğer etki alanlarında doğrudan komut dosyaları ekleyemeyeceğiniz veya DOM'yi değiştiremeyeceğiniz anlamına gelir: bu yüzden bir XSS güvenlik açığı başlar. SOP genellikle önlemek herhangi biri XSS veya CSRF. Javascript'i başka bir web sitesinden yüklemek SOP tarafından reddedilmez, çünkü bunu yapmak Web'i bozacaktır.

CORS, CSRF'yi engeller mi?

CORS Değil CSRF Önleme Mekanizması Bir sunucu bir CORS politikası, tarayıcıya, isteklerin gönderilmesine ve kökenler arasında sunucu yanıtlarının alınmasına izin vermek için normal davranışını değiştirmesini söyler. Düzgün bir şekilde yapılandırılmışken CORS politika önemlidir, bu yapmak değil, kendi içinde bir CSRF savunma.

Önerilen: