CSRF
CSRF
CSRF (אנגלית: Cross Site Request Forgery) היא התקפה נגד גולש אינטרנט המאלצת את דפדפן האינטרנט של הגולש לבצע פעולות לא רצוניות ביישומי אינטרנט בשמו של המשתמש באתר באמצעות ניצול מגבלות בפרוטוקול HTTP.
עודכן ב־
בעמוד הזה
איך זה קשור לאוטומציה?
CSRF רלוונטי כשפעולה משנה מצב בשרת נשענת רק על עוגיית מפגש. אתר זר יכול לגרום לדפדפן של משתמש מחובר לשלוח בקשה בשמו, למשל לאשר הזמנה או לשנות יעד.
דוגמאות שימוש באוטומציה
הדוגמאות להמחשה. את החיבורים והכללים מתאימים למערכות ולתהליך של העסק.
מנהל לחוץ על קישור במייל. הדפדפן שולח בקשת אישור לאתר הפנימי כי העוגיה עדיין תקפה. בלי אסימון CSRF או בדיקת מקור, ההזמנה מאושרת בלי שהמנהל התכוון לכך במסך.
באילו כלים זה רלוונטי?
- n8n
- וובהוק נכנס צריך חתימה או סוד ולא להסתמך על כך שהקורא נראה כמו המשתמש המחובר בדפדפן.
מה חשוב לבדוק לפני שמיישמים?
- וובהוק בין שרתים אינו CSRF, אבל טופס דפדפן בלי אסימון כן עלול להיות.