{"id":476481,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:51","modified_gmt":"2023-09-05T11:12:51","slug":"cross-site-requested-forgery","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/my\/wiki\/cross-site-requested-forgery\/","title":{"rendered":"Rentas tapak meminta pemalsuan"},"content":{"rendered":"<p>Pemalsuan Permintaan Silang Tapak (CSRF) ialah sejenis kerentanan keselamatan web yang membenarkan penyerang melakukan tindakan yang tidak dibenarkan bagi pihak pengguna yang disahkan pada aplikasi web. Serangan CSRF mengeksploitasi kepercayaan yang dimiliki tapak web dalam penyemak imbas pengguna dengan menipunya untuk membuat permintaan berniat jahat tanpa pengetahuan atau persetujuan pengguna. Serangan jenis ini menimbulkan ancaman serius terhadap integriti dan keselamatan aplikasi web.<\/p>\n<h2>Sejarah asal usul Pemalsuan Permintaan Merentas Tapak dan sebutan pertama mengenainya<\/h2>\n<p>Istilah &quot;Pemalsuan Permintaan Rentas Tapak&quot; pertama kali dicipta pada tahun 2001 oleh penyelidik RSnake dan Amit Klein semasa perbincangan mengenai keselamatan aplikasi web. Walau bagaimanapun, konsep serangan seperti CSRF telah diketahui sejak pertengahan 1990-an. Sebutan pertama yang diketahui mengenai serangan serupa bermula pada tahun 1996 apabila seorang penyelidik bernama Adam Barth menerangkan kelemahan dalam pelayar Netscape Navigator yang membenarkan penyerang memalsukan permintaan HTTP.<\/p>\n<h2>Maklumat terperinci tentang Pemalsuan Permintaan Merentas Tapak<\/h2>\n<p>Serangan CSRF biasanya menyasarkan permintaan yang mengubah keadaan, seperti mengubah suai tetapan akaun, membuat pembelian atau melakukan tindakan dengan keistimewaan yang tinggi. Penyerang mencipta tapak web atau e-mel berniat jahat yang mengandungi URL atau borang yang direka khas yang mencetuskan penyemak imbas pengguna untuk melaksanakan tindakan yang tidak dibenarkan pada aplikasi web yang disasarkan. Ini berlaku kerana penyemak imbas secara automatik memasukkan bukti kelayakan sesi yang disahkan pengguna dalam permintaan hasad, menjadikannya kelihatan sah.<\/p>\n<h2>Struktur dalaman Pemalsuan Permintaan Merentas Tapak dan cara ia berfungsi<\/h2>\n<p>Mekanisme di sebalik CSRF melibatkan langkah-langkah berikut:<\/p>\n<ol>\n<li>Pengguna log masuk ke aplikasi web dan menerima token pengesahan, biasanya disimpan dalam kuki atau medan borang tersembunyi.<\/li>\n<li>Semasa pengguna masih log masuk, mereka melawat tapak web berniat jahat atau mengklik pautan berniat jahat.<\/li>\n<li>Tapak web berniat jahat menghantar permintaan HTTP yang dibuat kepada aplikasi web sasaran, menggunakan bukti kelayakan pengguna yang disimpan dalam kuki penyemak imbas atau data sesi.<\/li>\n<li>Aplikasi web sasaran menerima permintaan dan, memandangkan ia mengandungi token pengesahan sah pengguna, ia memproses permintaan seolah-olah ia datang daripada pengguna yang sah.<\/li>\n<li>Akibatnya, tindakan berniat jahat itu dilakukan bagi pihak pengguna tanpa pengetahuan mereka.<\/li>\n<\/ol>\n<h2>Analisis ciri utama Pemalsuan Permintaan Merentas Tapak<\/h2>\n<p>Ciri-ciri utama serangan CSRF termasuk:<\/p>\n<ol>\n<li><strong>Eksploitasi Halimunan<\/strong>: Serangan CSRF boleh dilaksanakan secara senyap tanpa kesedaran pengguna, menjadikannya berbahaya dan sukar untuk dikesan.<\/li>\n<li><strong>Pergantungan pada Kepercayaan Pengguna<\/strong>: CSRF mengeksploitasi kepercayaan yang ditubuhkan antara penyemak imbas pengguna dan aplikasi web.<\/li>\n<li><strong>Berasaskan Sesi<\/strong>: Serangan CSRF selalunya bergantung pada sesi pengguna aktif, menggunakan keadaan disahkan pengguna untuk memalsukan permintaan.<\/li>\n<li><strong>Tindakan Berimpak<\/strong>: Serangan menyasarkan operasi mengubah keadaan, yang membawa kepada akibat yang ketara, seperti pengubahsuaian data atau kerugian kewangan.<\/li>\n<\/ol>\n<h2>Jenis Pemalsuan Permintaan Merentas Tapak<\/h2>\n<table>\n<thead>\n<tr>\n<th>taip<\/th>\n<th>Penerangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CSRF mudah<\/td>\n<td>Jenis yang paling biasa, di mana satu permintaan palsu dihantar ke aplikasi web sasaran.<\/td>\n<\/tr>\n<tr>\n<td>CSRF buta<\/td>\n<td>Penyerang menghantar permintaan yang dibuat kepada sasaran tanpa mendapat respons, menjadikannya &quot;buta&quot;.<\/td>\n<\/tr>\n<tr>\n<td>CSRF dengan XSS<\/td>\n<td>Penyerang menggabungkan CSRF dengan Skrip Silang Tapak (XSS) untuk melaksanakan skrip berniat jahat pada mangsa.<\/td>\n<\/tr>\n<tr>\n<td>CSRF dengan titik akhir JSON<\/td>\n<td>Menyasarkan aplikasi yang menggunakan titik akhir JSON, penyerang memanipulasi data JSON untuk melaksanakan CSRF.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Cara untuk menggunakan Pemalsuan Permintaan Merentas Tapak, masalah dan penyelesaiannya<\/h2>\n<h3>Kaedah Eksploitasi<\/h3>\n<ol>\n<li>Operasi Akaun Tidak Dibenarkan: Penyerang boleh menipu pengguna untuk menukar tetapan akaun atau kata laluan mereka.<\/li>\n<li>Transaksi Kewangan: CSRF boleh memudahkan pemindahan dana atau pembelian tanpa kebenaran.<\/li>\n<li>Manipulasi Data: Penyerang mengubah suai atau memadam data pengguna dalam aplikasi.<\/li>\n<\/ol>\n<h3>Penyelesaian dan Pencegahan<\/h3>\n<ol>\n<li>Token CSRF: Laksanakan token unik dalam setiap permintaan untuk mengesahkan kesahihannya.<\/li>\n<li>Kuki SameSite: Gunakan atribut SameSite untuk menyekat skop kuki.<\/li>\n<li>Pengepala Permintaan Tersuai: Tambahkan pengepala tersuai untuk mengesahkan permintaan.<\/li>\n<li>Kuki Hantar Berganda: Sertakan kuki kedua yang sepadan dengan nilai token.<\/li>\n<\/ol>\n<h2>Ciri-ciri utama dan perbandingan dengan istilah yang serupa<\/h2>\n<table>\n<thead>\n<tr>\n<th>Penggal<\/th>\n<th>Penerangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Skrip Merentas Tapak (XSS)<\/td>\n<td>Fokus pada menyuntik skrip berniat jahat ke dalam halaman web yang dilihat oleh pengguna lain.<\/td>\n<\/tr>\n<tr>\n<td>Pemalsuan Permintaan Merentas Tapak<\/td>\n<td>Menyasarkan tindakan mengubah keadaan, memanfaatkan kepercayaan pengguna untuk melaksanakan permintaan yang tidak dibenarkan.<\/td>\n<\/tr>\n<tr>\n<td>Kemasukan Skrip Merentas Tapak<\/td>\n<td>Melibatkan memasukkan skrip berniat jahat daripada domain luaran ke dalam aplikasi web yang disasarkan.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspektif dan teknologi masa depan yang berkaitan dengan Pemalsuan Permintaan Merentas Tapak<\/h2>\n<p>Apabila teknologi web berkembang, mekanisme pertahanan baharu mungkin akan muncul untuk menentang serangan CSRF. Penyepaduan biometrik, tokenisasi dan pengesahan berbilang faktor boleh mengukuhkan pengesahan pengguna. Selain itu, peningkatan keselamatan penyemak imbas dan rangka kerja yang mengesan dan menghalang kelemahan CSRF secara automatik akan memainkan peranan penting dalam mengurangkan ancaman masa depan.<\/p>\n<h2>Bagaimana pelayan proksi boleh dikaitkan dengan Pemalsuan Permintaan Merentas Tapak<\/h2>\n<p>Pelayan proksi bertindak sebagai perantara antara pengguna dan aplikasi web. Dalam konteks CSRF, pelayan proksi mungkin memperkenalkan kerumitan tambahan dalam mengesahkan permintaan pengguna, yang berpotensi mengurangkan atau memburukkan lagi kelemahan CSRF. Pelayan proksi yang dikonfigurasikan dengan betul boleh menambah lapisan keselamatan tambahan dengan menapis dan mengesahkan permintaan masuk, mengurangkan risiko serangan CSRF.<\/p>\n<h2>Pautan berkaitan<\/h2>\n<p>Untuk maklumat lanjut tentang Pemalsuan Permintaan Merentas Tapak dan keselamatan aplikasi web, rujuk sumber berikut:<\/p>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">Lembaran Penipuan Pencegahan CSRF OWASP<\/a><\/li>\n<li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\" rel=\"noopener nofollow\">Rangkaian Pembangun Mozilla \u2013 Pemalsuan Permintaan Rentas Tapak (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\" rel=\"noopener nofollow\">PortSwigger \u2013 Pemalsuan Permintaan Rentas Tapak (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\" rel=\"noopener nofollow\">Bible Pemalsuan Permintaan Rentas Tapak<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476482,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476481","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Cross-Site Request Forgery (CSRF) - A Comprehensive Guide<\/mark>","faq_items":[{"question":"What is Cross-Site Request Forgery (CSRF)?","answer":"<p>Cross-Site Request Forgery (CSRF) is a type of web security vulnerability that allows attackers to perform unauthorized actions on behalf of authenticated users without their knowledge. It exploits the trust between a user's browser and a web application to trick the application into accepting malicious requests.<\/p>"},{"question":"How did CSRF originate, and when was it first mentioned?","answer":"<p>The term \"Cross-Site Request Forgery\" was coined in 2001, but the concept of similar attacks was known since the mid-1990s. Researchers first mentioned a vulnerability in the Netscape Navigator browser that allowed attackers to forge HTTP requests back in 1996.<\/p>"},{"question":"How does CSRF work?","answer":"<p>CSRF attacks involve the following steps:<\/p><ol><li>The user logs into a web application and receives an authentication token.<\/li><li>While the user is still logged in, they visit a malicious website or click on a malicious link.<\/li><li>The malicious website sends a crafted HTTP request to the target application using the user's credentials.<\/li><li>The target application processes the request as if it came from the legitimate user, performing the malicious action.<\/li><\/ol>"},{"question":"What are the key features of CSRF attacks?","answer":"<p>Key features of CSRF attacks include:<\/p><ol><li>Invisible Exploitation: CSRF attacks occur without the user's awareness.<\/li><li>Reliance on User Trust: The attacks rely on the trust between the user's browser and the application.<\/li><li>Session-Based: CSRF attacks depend on active user sessions.<\/li><li>Impactful Actions: The attacks target state-changing operations with significant consequences.<\/li><\/ol>"},{"question":"What types of CSRF attacks exist?","answer":"<p>There are several types of CSRF attacks, including:<\/p><ol><li>Simple CSRF: A single forged request is sent to the target application.<\/li><li>Blind CSRF: The attacker sends a crafted request without obtaining the response.<\/li><li>CSRF with XSS: Attackers combine CSRF with Cross-Site Scripting to execute malicious scripts.<\/li><li>CSRF with JSON endpoints: Targeting applications using JSON endpoints, attackers manipulate JSON data for CSRF.<\/li><\/ol>"},{"question":"How can CSRF be prevented and mitigated?","answer":"<p>Preventing and mitigating CSRF attacks involve implementing various techniques, such as:<\/p><ol><li>CSRF Tokens: Use unique tokens in each request to validate its legitimacy.<\/li><li>SameSite Cookies: Utilize SameSite attributes in cookies to restrict their scope.<\/li><li>Custom Request Headers: Add custom headers to validate requests.<\/li><li>Double Submit Cookies: Include a secondary cookie that matches the token value.<\/li><\/ol>"},{"question":"How does CSRF compare to other web vulnerabilities?","answer":"<p>CSRF differs from other web vulnerabilities like Cross-Site Scripting (XSS) and Cross-Site Script Inclusion (XSSI). While XSS focuses on injecting malicious scripts into web pages, CSRF targets state-changing actions by exploiting user trust.<\/p>"},{"question":"What does the future hold for CSRF defense?","answer":"<p>As web technologies evolve, new defense mechanisms, including biometrics, tokenization, and multi-factor authentication, will emerge to counter CSRF attacks. Browser security enhancements and frameworks detecting and preventing CSRF vulnerabilities will play vital roles in mitigating future threats.<\/p>"},{"question":"How are proxy servers associated with CSRF?","answer":"<p>Proxy servers act as intermediaries between users and web applications. In the context of CSRF, they can add an extra layer of security by filtering and validating incoming requests, reducing the risk of CSRF attacks. Properly configured proxy servers can enhance web application security.<\/p>"},{"question":"Where can I find more information about CSRF?","answer":"<p>For more in-depth knowledge about CSRF and web application security, refer to the following resources:<\/p><ol><li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\">OWASP CSRF Prevention Cheat Sheet<\/a><\/li><li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\">Mozilla Developer Network - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\">PortSwigger - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\">The Cross-Site Request Forgery Bible<\/a><\/li><\/ol>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/476481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/476481\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media\/476482"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media?parent=476481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}