Falsificazione di richieste tra siti (CSRF)

26 gennaio 2021 | Cybrary Falsificazione di richieste tra siti (CSRF)


cybrary del csrf

Falsificazione di richieste tra siti (CSRF), noto anche come XSRF, è un metodo di attacco che inganna un browser web inducendolo a eseguire azioni indesiderate in un'applicazione utente. Simile a Attacchi di phishing, i CSRF vengono in genere amministrati utilizzando malware Ingegneria sociale, come un'e-mail o un link che induce la vittima a inviare una richiesta contraffatta a un server. Poiché l'utente ignaro è autenticato dalla propria applicazione al momento dell'attacco, è quasi impossibile distinguere una richiesta legittima da una contraffatta. Un attacco CSRF riuscito può essere devastante sia per l'azienda and l'utente. Può causare danni ai rapporti commerciali, trasferimenti di denaro non autorizzati, password modificate e furto di dati. A seconda della natura dell'attacco CSRF, degli hacker può guadagnare pieno Controllo sull'account utente. Se l'utente compromesso dispone di un account privilegiato (amministratore) all'interno dell'applicazione, l'aggressore potrebbe essere in grado di assumere il pieno controllo di tutti i dati e le funzionalità dell'applicazione.

Fonte: Imperva, PortSwigger

Letture aggiuntive: Google e Mozilla gettano le basi per un "mondo post-XSS"

Termini correlati: Attacco di dirottamento di sessione

Cosa significa questo per una PMI?

Le piccole e medie imprese (PMI) possono adottare diverse misure preventive per prevenire e proteggere i propri dipendenti dagli attacchi CSRF. Dal punto di vista dell'utente, la prevenzione consiste nel salvaguardare le credenziali di accesso e negare l'accesso alle applicazioni a soggetti non autorizzati.

Le migliori pratiche per i dipendenti includono:

  • Disconnessione delle applicazioni off-web quando non in uso
  • Protezione dei nomi utente e password con password di oltre 14 caratteri memorizzate in un Password manager
  • Non consentire ai browser di ricordare le password

Buone pratiche per le aziende che sviluppano codice:

Per saperne di più sul CSRF, guarda questo breve video:

Stai facendo abbastanza per proteggere la tua attività?

Iscriviti oggi a CyberHoot e dormi meglio sapendo il tuo

i dipendenti sono formati in materia informatica e sono sempre in guardia!


Iscriviti Oggi!

Gli ultimi blog

Rimani aggiornato con le ultime novità informazioni sulla sicurezza

Scopri e condividi le ultime tendenze, i suggerimenti e le best practice in materia di sicurezza informatica, oltre alle nuove minacce a cui prestare attenzione.

Gli hacker rubano i tuoi cookie. Chrome può aiutarti a prevenire il furto dei cookie di sessione!

Gli hacker rubano i tuoi cookie. Chrome può aiutarti a prevenire il furto dei cookie di sessione!

Google ha sviluppato e rilasciato una nuova misura di protezione dei cookie che rende inutilizzabili i cookie di sessione rubati su qualsiasi dispositivo...

Leggi di più
L'IA ha individuato i tuoi punti deboli. Risolviamoli prima.

L'IA ha individuato i tuoi punti deboli. Risolviamoli prima.

I nuovi benchmark MDASH e Claude Mythos Preview sono i principali agenti di intelligenza artificiale in grado di individuare vulnerabilità zero-day...

Leggi di più
La tua identità non è solo un problema esterno, ma anche un rischio interno.

La tua identità non è solo un problema esterno, ma anche un rischio interno.

Una password dimenticata, quasi una catastrofe. Un singolo computer Windows in un punto vendita al dettaglio aveva una password memorizzata nella cache...

Leggi di più