• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

question-closed Jak działa generowanie tokenu CSRF

Object Storage Arubacloud
0 głosów
618 wizyt
pytanie zadane 23 listopada 2018 w Bezpieczeństwo, hacking przez Adrian1999 Nałogowiec (34,570 p.)
zamknięte 23 listopada 2018 przez Adrian1999
Cześć, mam do was pytanie. Otóż realizuje aktualnie projekt, i staram się podejść do niego skrupulatnie. Nie siedziałem w życiu dużo nad różnego rodzaju zabezpieczeniami przed atakami hakerskimi, i chciałbym się was zapytać czy dobrze pojąłem idee tokenu CSRF. Pisane jest to w czystym php

1. Na początku w formularzu z logowaniem włączam sesje
2. Generuje randomowy token przy użyciu jakiejś funkcji do tego przeznaczonej np: md5(uniqid(rand(), true))
3. Token umieszczam w formularzu jako niewidoczny, i zapisuje do sesji
4. W pliku w którym odbierany jest token odczytuje sesje, i jeżeli różni się on od tego który został w formularzu wyświetlam błąd.

Dobrze to zrozumiałem? Dzięki z góry
komentarz zamknięcia: Uzyskano odpowiedź

1 odpowiedź

+3 głosów
odpowiedź 23 listopada 2018 przez Comandeer Guru (600,810 p.)
wybrane 23 listopada 2018 przez Adrian1999
 
Najlepsza
Tak. Ważne jest to, żeby dla każdej akcji na stronie token był inny – dzięki temu praktycznie nie da się wykonać akcji w imieniu użytkownika bez znajomości jego sesji.
komentarz 23 listopada 2018 przez Adrian1999 Nałogowiec (34,570 p.)
Akcja czyli inaczej mówiąc dla każdego formularza tak? Każdy formularz ma mieć swoją sesje, a czy po zalogowaniu ta sesja z tokenu jest również ważna?
komentarz 23 listopada 2018 przez Comandeer Guru (600,810 p.)
Nie bardzo rozumiem, co znaczy po zalogowaniu?
komentarz 23 listopada 2018 przez Adrian1999 Nałogowiec (34,570 p.)
Token jest zapisywany w sesji, i jest generowany przy każdym odświeżeniu formularza. Jeżeli użytkownik się zaloguje generuje token. Więc tak na serio sam fakt istnienia tokenu jest faktem że użytkownik się zalogował tak?
1
komentarz 23 listopada 2018 przez Comandeer Guru (600,810 p.)
Chyba mylisz token sesji (który identyfikuje usera po zalogowaniu się) z tokenem CSRF, którego jedynym zadaniem jest ochrona formularzy przed złośliwym wysłaniem. To dwa oddzielne mechanizmy.
komentarz 23 listopada 2018 przez Adrian1999 Nałogowiec (34,570 p.)
Dzięki wielkie! Jak zawsze niezawodny Comandeer.

Podobne pytania

0 głosów
0 odpowiedzi 350 wizyt
pytanie zadane 5 lipca 2019 w PHP przez nielotweb Bywalec (2,240 p.)
0 głosów
1 odpowiedź 238 wizyt
pytanie zadane 27 listopada 2017 w PHP przez idgu Nowicjusz (140 p.)
0 głosów
1 odpowiedź 242 wizyt
pytanie zadane 19 maja 2017 w PHP przez Dani7778 Użytkownik (550 p.)

92,551 zapytań

141,399 odpowiedzi

319,530 komentarzy

61,937 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj.

Akademia Sekuraka

Kolejna edycja największej imprezy hakerskiej w Polsce, czyli Mega Sekurak Hacking Party odbędzie się już 20 maja 2024r. Z tej okazji mamy dla Was kod: pasjamshp - jeżeli wpiszecie go w koszyku, to wówczas otrzymacie 40% zniżki na bilet w wersji standard!

Więcej informacji na temat imprezy znajdziecie tutaj. Dziękujemy ekipie Sekuraka za taką fajną zniżkę dla wszystkich Pasjonatów!

Akademia Sekuraka

Niedawno wystartował dodruk tej świetnej, rozchwytywanej książki (około 940 stron). Mamy dla Was kod: pasja (wpiszcie go w koszyku), dzięki któremu otrzymujemy 10% zniżki - dziękujemy zaprzyjaźnionej ekipie Sekuraka za taki bonus dla Pasjonatów! Książka to pierwszy tom z serii o ITsec, który łagodnie wprowadzi w świat bezpieczeństwa IT każdą osobę - warto, polecamy!

...