CSRF-атаки и веб-сокеты - PullRequest
       2

CSRF-атаки и веб-сокеты

1 голос
/ 20 октября 2019

Является ли websockets уязвимым для CSRF-атак, и как это сделать, если Websocket аутентификация похожа на вход в систему?

1 Ответ

1 голос
/ 20 октября 2019

Я думаю ДА .

Если каким-то образом злоумышленник инициализирует сокетное соединение со стороны клиента и отправляет сообщение, то да, атака CSRF возможна.

Конечно, это ИСТИНА ТОЛЬКО, ЕСЛИ ВЫ ИСПОЛЬЗУЕТЕ АУТЕНТИФИКАЦИЮ НА ОСНОВЕ COOKIE.

В качестве атак CSRF используются файлы cookie, которые автоматически отправляются браузером вместе с запросом, и запрос проходит проверку подлинности.

Если вы используете куки для аутентификации запроса и соединения, тогда да CSRF-атака возможна.

Чтобы избежать этих атак, лучше использовать аутентификацию TOKEN BASED, например JWT .

No Cookie-based authentication == No need for CSRF protection.

Вот несколько полезных ссылок, касающихся AUTHENTICATION :

куки-файлы против аутентификации токена

аутентификация API REST

Вам нужна защита CSRF?

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...