Starpība starp XSS un CSRF

Galvenā atšķirība: XSS un CSRF ir divu veidu datoru drošības ievainojamības. XSS nozīmē “Cross-Site Scripting”. CSRF apzīmē Cross-Site Request Forgery. XSS sistēmā hakeris izmanto uzticību, ko lietotājs izmanto konkrētai tīmekļa vietnei. No otras puses, CSRF hakeris izmanto vietnes uzticību noteiktam lietotāja pārlūkam.

XSS nozīmē “Cross-Site Scripting”. Cross Site Scripting ir drošības izmantošana, kurā ļaunprātīgs hacker ievieto skriptus dinamiskā formā. Tagad to uzskata par visizplatītāko drošības ievainojamību, kas atrodama tīmekļa vietnēs. XSS sistēmā hacker ievada ļaunprātīgu klienta puses skriptu tīmekļa vietnē. Šis skripts tiek pievienots, lai cietušajam radītu zināmu neaizsargātību.

Uzbrucēji vai hakeri šim nolūkam izmanto JavaScript, VBScript, ActiveX, HTML vai Flash. Kad uzbrukums ir veiksmīgs, hakeris var kaitēt daudzos veidos. Piemēram, uzbrucējs var nolaupīt kontu vai pat mainīt lietotāja iestatījumus. Parasti XSS piemērs ir redzams, ja šim nolūkam tiek izmantota ļaunprātīga saite. Tiek veidota saite ar slēptu ļaunprātīgu kodu, un lietotājam tiek prasīts uz tā noklikšķināt. Ja lietotājs noklikšķina, ļaunprātīgais kods tiek izpildīts klienta tīmekļa pārlūkprogrammā.

Starpposmu skriptu uzbrukumus var plaši sadalīt divos veidos -

  • Noturīgi - šāda veida neaizsargātības dēļ ļaunprātīgi dati tiek glabāti pastāvīgi datu bāzē, un vēlāk tos var piekļūt un tos pārvalda cietušie, nezinot par to.
  • Nepārtraukts - šāda veida neaizsargātības dēļ ļaunprātīgas hacker sniegtās ziņas tiek izmantotas šajā konkrētajā gadījumā bez kavēšanās.

CSRF apzīmē Cross-Site Request Forgery. To sauc arī par viena klikšķa uzbrukumu vai sesiju. Tā izmanto mērķa vietnes uzticību lietotājam. Ļaunprātīgs uzbrukums ir veidots tā, lai lietotājs nosūtītu ļaunprātīgus pieprasījumus mērķa vietnei, nezinot par uzbrukumu. Uzbrucējs, kas izmanto CSRF, var veikt vairākus uzdevumus, piemēram, kādu saturu var ievietot ziņu dēĜ, krājumus var tirgot un pat e-karti var nosūtīt. Viens no visbiežāk izmantotajiem CSRF uzbrukuma veidiem ir izmantot HTML attēla tagu vai JavaScript attēla objektu.

Šāda veida neaizsargātība attiecas ne tikai uz pārlūkiem. Ļaunprātīgu skriptu var veikt arī ar Word dokumentu, Flash failu, filmu utt. Dažas no svarīgākajām CSRF funkcijām ietver:

  • Cietušajam nav obligāti jāreģistrējas, jo tas ir atkarīgs no uzbrucēja nodoma.
  • Uzbrucējs mērķa vietnei var ģenerēt vairākus pieprasījumus.
  • Tas darbojas ļoti labi ar cita veida uzbrukumiem.
  • Parasti uzbrucēja vietnes datus nevar nolasīt uzbrucējs, un tas kalpo kā ierobežojums CSRF.

XSS un CSRF salīdzinājums:

XSS

CSRF

Pilna forma

Skriptu veidošana starp vietnēm

Pieprasījuma viltošana pēc vietnes

Definīcija

XSS sistēmā hakeris tīmekļa vietnē ievieto ļaunprātīgas klienta puses skriptu. Šis skripts tiek pievienots, lai cietušajam radītu zināmu neaizsargātību.

Tas izmanto mērķa vietnes uzticību lietotājam. Ļaunprātīgs uzbrukums ir veidots tā, lai lietotājs nosūtītu mērķa vietnei ļaunprātīgus pieprasījumus, nezinot par uzbrukumu.

Atkarība

Patvaļīgu datu ievadīšana ar datiem, kas nav apstiprināti

Par pārlūkprogrammas funkcionalitāti un funkcijām, lai ielādētu un izpildītu uzbrukuma paketi

Nepieciešama JavaScript

Stāvoklis

Ļaunprātīga koda pieņemšana vietnēs

Ļaunprātīgs kods atrodas trešo personu vietnēs

Neaizsargātība

Vietne, kas ir neaizsargāta pret XSS uzbrukumiem, ir pakļauta arī CSRF uzbrukumiem

Vietne, kas ir pilnībā aizsargāta no XSS uzbrukumu veidiem, visdrīzāk ir pakļauta CSRF uzbrukumiem.

Ieteicams

Saistītie Raksti

  • atšķirība starp: Atšķirība starp HTC Butterfly un HTC Droid DNS

    Atšķirība starp HTC Butterfly un HTC Droid DNS

    Galvenā atšķirība: HTC Butterfly ir augstas klases tālrunis ar HTC Corporation. HTC Butterfly tiek pārdots četros variantos: Droid DNS ASV Verizob tīklā; J Butterfly HTL21 Japānā KDDI au tīklā; Tauriņš X920d Taivānā, Dienvidaustrumāzijā un Indijā; un Butterfly X920e Ķīnā un Krievijā. Visiem variantiem ir v
  • atšķirība starp: Atšķirība starp piemiņas dienu un veterānu dienu

    Atšķirība starp piemiņas dienu un veterānu dienu

    Galvenā atšķirība: piemiņas diena un veterānu diena ir svētku dienas, kas galvenokārt svinētas ASV. Tie ir gan valsts svētki, kas godina un atceras cilvēkus, kuri ir kalpojuši ASV. Tomēr piemiņas diena atceras cilvēkus, kas nomira bruņotajos spēkos, bet Veterānu diena godina visus cilvēkus, kas dzīvo un miruši bruņotajos spēkos . Gan piemiņas diena, g
  • atšķirība starp: Starpība starp kilometriem un Miles

    Starpība starp kilometriem un Miles

    Galvenā atšķirība: kilometrs un jūdze ir divas dažādas attāluma mērīšanas vienības. Viens kilometrs atbilst 0, 621 jūdzēm. Kilometrs ir garuma mērvienība, ko izmanto lielo attālumu mērīšanai. Mazākā vienība starp metriskajām vienībām, ko izmanto garuma mērīšanai, ir milimetrs. Nākamais centimetrs ir 10 m
  • atšķirība starp: Starpība starp Snapdeal un Amazon

    Starpība starp Snapdeal un Amazon

    Galvenā atšķirība: Snapdeal ir Indijas uzņēmums, ko dibināja uzņēmēji Kunal Bahl un Rohit Bansal 2010. gadā. Amazon.in ir mātesuzņēmuma Amazon.com filiāle. 2012. gadā tā uzsāka Indijas operācijas, uzsākot Junglee.com Iepirkšanās, kas prasa stundas medībām, sarunām un ceļojumiem no tirdzniecības centra uz Mall, tagad ir pagātne ar e-komerciju. Iepirkšanās tagad nozīmē,
  • atšķirība starp: Starpība starp čeku un čeku

    Starpība starp čeku un čeku

    Galvenā atšķirība: gan pārbaude, gan čeks ir dokumentu veids, ko parasti izmanto banku darbībā. Tās galvenais mērķis ir informēt banku izņemt summu no atvilktnes konta un samaksāt šo summu maksājuma saņēmējam. Čeku izmanto angļu angļu valodā, bet čeku lieto amerikāņu angļu valodā. Bieži vien notiek valodās,
  • atšķirība starp: Starpība starp iebiedēšanu un teasing

    Starpība starp iebiedēšanu un teasing

    Galvenā atšķirība : teasing kopumā ir rotaļīgs, jautrs vai draudzīgs veids, kā cīnīties vai izklaidēties viens otru, kur neviena no pusēm nejūt ievainojumu un vienkārši par to smieties. No otras puses, iebiedēšana ir tīša, agresīva un negatīva uzvedība, kad bulijs ir nodomājis citai personai nodarīt kaitējumu. Tātad galvenā atšķirība
  • atšķirība starp: Starpība starp Passage un paragrāfu

    Starpība starp Passage un paragrāfu

    Galvenā atšķirība: punkts ir virkne teikumu, kas ir sagrupēti kopā, jo tie parasti ir par līdzīgu tēmu. No otras puses, pāreja ir izvilkums no teksta. Šis izvilkums būtībā ir teksta daļa, un tajā var būt daļa no daļas vai viens vai vairāki punkti no oriģinālā teksta. Termins “pāreja un punkts” ir mulsinoši, jo tie abi attiecas uz sakārtotu rindu virkni, tomēr rindkopa un punkts kalpo dažādiem mērķiem. Punkts ir virkne teikumu, kas ir
  • atšķirība starp: Atšķirība starp kopējo likumu un likumu

    Atšķirība starp kopējo likumu un likumu

    Galvenā atšķirība: kopīgie tiesību akti ir likumi, kas ir radušies, pieņemti, pamatojoties uz tiesas nolēmumiem. Šie likumi ir izstrādāti, pamatojoties uz nolēmumiem, kas pieņemti vecākās tiesas lietās. Kopējie tiesību akti ir pazīstami arī kā judikatūra vai precedents. Likumdošanas akti ir likumi, kas ir norakstīti un kodificēti valsts likumdošanas nodaļā. Likumu ir noteicis likumdev
  • atšķirība starp: Atšķirība starp globālo sasilšanu un siltumnīcas efektu

    Atšķirība starp globālo sasilšanu un siltumnīcas efektu

    Galvenā atšķirība: Globālā sasilšana ir tad, kad palielinās Zemes atmosfēras un okeānu vidējā temperatūra. Siltumnīcas efekts ir siltuma saglabāšana ar siltumnīcu gāzēm uz Zemes virsmas, ļaujot planētas temperatūrai paaugstināties. Globālā sasilšana un siltumnīcas efekts ir divi termini, kas pastāvīgi tiek apspriesti vides speciālistu vidū, kuri pašlaik cīnās, lai samazinātu šo bīstamo apstākļu ietekmi uz Zemi. Gan globālā sasilšana, gan siltumnīca

Redaktora Izvēle

Starpība starp Sony Xperia P un Samsung Galaxy S2

Galvenā atšķirība: Sony Xperia P piedāvā 4 collu TFT skārienekrānu, kas nodrošina līdz pat 4 pieskārienu iespējas. Ekrāns ir izturīgs pret skrāpējumiem un ir izturīgs pret pārklājumu. Skārienekrāns nodrošina aptuveni 275 ppi pikseļu blīvumu kopā ar WhiteMagic tehnoloģiju, kas pievieno papildus baltu pikseļu ar jau esošo sarkano, zilo un zaļo. Samsung Galaxy S2 tika pala