Gå til indhold
atlas

Forveksl ikke disse

Cross-site request forgery (CSRF) vs. Cross-site scripting (XSS)

Hvorfor de er forskellige

XSS kører angriberens script inde på det betroede site; CSRF kører intet dér og låner kun brugerens login til at sende én forespørgsel udefra.

Cross-site request forgery (CSRF)

Applikationssikkerhed

Et angreb, hvor en ondsindet side får brugerens browser til at sende en forespørgsel til et site, som tror, brugeren selv bad om den.

Formelt

En fejl i en webapplikation, der udfører en ændring alene fordi forespørgslen kommer med brugerens cookie; da webbrowseren selv sender cookien med, kan en side på et andet site udløse forespørgslen, uden at brugeren opdager det.

Forklaret enkelt

Som når nogen lægger en underskrevet bestillingsseddel ind mellem dine breve - butikken ser din underskrift og sender varen uden at spørge, om det var dig, der ville bestille.

I praksis

En sagsbehandler i en kommune er logget ind i sagssystemet og åbner et link i en mail; siden sender i al stilhed en skjult formular, der ændrer udbetalingskontoen på en borgers sag, og systemet godtager den, fordi cookien fra login fulgte med.

Hvorfor det betyder noget

Angriberen behøver hverken adgangskoden eller at se svaret; ét besøg på den forkerte side kan ændre en e-mailadresse eller en adgangskode eller flytte penge i brugerens navn.

Cross-site scripting (XSS)

Applikationssikkerhed

Et angreb, der smugler et skadeligt script ind på en webside, så det kører i browseren hos alle, der besøger siden.

Formelt

En fejl i en webapplikation, der sætter input udefra ind i sine sider uden først at gøre det ufarligt; webbrowseren kører så inputtet som kode med samme rettigheder som sitets egen kode og kan dermed læse, hvad brugeren ser, og handle i brugerens navn.

Forklaret enkelt

Som en opslagstavle, hvor nogen hænger en seddel op, der får den, der læser den højt, til at udlevere sine husnøgler - tavlen tjekker aldrig, hvad der bliver hængt op.

I praksis

En angriber skriver en kommentar med et skjult script på en kommunes høringsside; hver borger, der åbner siden, mens vedkommende er logget ind, giver uden at vide det angriberen sin session.

Hvorfor det betyder noget

Den skadelige kode kører inde på et site, som den besøgende stoler på, så browseren giver den adgang til den besøgendes session og data; det er fortsat en af de oftest rapporterede fejl i webapplikationer.

Fælles forbindelser

Atlas er i beta.