CodeShot
Seniorسختی 3 از ۵· در 20٪ مصاحبه‌های این حوزه پرسیده شده

حملهٔ CSRF چطور کار می‌کند و چطور از آن دفاع می‌شود؟

نشان کردن

پاسخ کوتاه

مهاجم کاربر لاگین‌شده را فریب می‌دهد تا یک درخواست ناخواسته ارسال کند؛ با Anti-Forgery Token و SameSite Cookie دفاع می‌شود.

پاسخ کامل

چون مرورگر به‌طور خودکار کوکی سشن را با هر درخواست می‌فرستد، یک سایت مخرب می‌تواند بدون اطلاع کاربر یک درخواست به سایت هدف بفرستد. Anti-Forgery Token با یک مقدار یکتا که فقط سایت اصلی می‌داند، این حمله را خنثی می‌کند.

مثال کد

csharp\n[ValidateAntiForgeryToken]\npublic IActionResult UpdateEmail(EmailModel model) { ... }\n