Seniorسختی 3 از ۵· در 20٪ مصاحبههای این حوزه پرسیده شده
حملهٔ CSRF چطور کار میکند و چطور از آن دفاع میشود؟
☆نشان کردنپاسخ کوتاه
مهاجم کاربر لاگینشده را فریب میدهد تا یک درخواست ناخواسته ارسال کند؛ با Anti-Forgery Token و SameSite Cookie دفاع میشود.
پاسخ کامل
چون مرورگر بهطور خودکار کوکی سشن را با هر درخواست میفرستد، یک سایت مخرب میتواند بدون اطلاع کاربر یک درخواست به سایت هدف بفرستد. Anti-Forgery Token با یک مقدار یکتا که فقط سایت اصلی میداند، این حمله را خنثی میکند.
مثال کد
csharp\n[ValidateAntiForgeryToken]\npublic IActionResult UpdateEmail(EmailModel model) { ... }\n
