Vlákno názorů ke zprávičce Clickjacking: nebezpečí číhající na uživatele webových aplikací
Nic nového
Re: Nic nového
Re: Nic nového
Re: Nic nového
Re: Nic nového
Re: Nic nového
Re: Nic nového
Nejedná se o totéž. Klasická ochrana proti XSRF je na clickjacking krátká, protože v tomhle případě skutečně uživatel klikne na tlačítko správného formuláře na té správné doméně.
U XSRF obvykle odesíláme formulář z naší domény, před čímž se lze u aplikace bránit např. přidáním skrytého formulářového pole s dostatečně dlouhým neohadnutelným hashem. Ovšem u Clickjackingu tohle nepomůže, tam odejte k odeslání formuláře, který toto skryté pole obsahuje, protože to, co bylo "ukradeno" je skutečně jen ono kliknutí uživatele (proto click-jacking).
Re: Nic nového
http://lab.gnucitizen.org/projects/ui-redress-attacks
Re: Nic nového
i když to už udělali jiní, tak se k nim s radostí připojím:
clickjacking není CSRF (nebo chcete-li XSRF)