Devel.cz Lupa Měšec Podnikatel Root Zdroják.cz DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů ke zprávičce Clickjacking: nebezpečí číhající na uživatele webových aplikací

8. 10. 2008 16:55

Nic nového

Hmm, takže v podstatě klasické XSRF. Jen tomu dal "kchůl" jméno, zřejmě aby byl dostatečně "in" až o tom bude mluvit.
pingu
pingu (neregistrovaný) ---.upce.cz
8. 10. 2008 17:40

Re: Nic nového

no, uz pred par lety jsem zaznamenal nejake doporuceni, ze se kolacky nemaj pouzivat...
Tomáš Kopečný
8. 10. 2008 17:46

Re: Nic nového

Koláčky proč ne, ale pak je dobré ověřit nějakou akci (smazání, přidání, ...) pomocí nějakého tokenu:-)
edois
edois (neregistrovaný) ---.osobnosti.cz
9. 10. 2008 8:03

Re: Nic nového

Tady je právě blbé to, že ta stránka v iframu tam ten token dá a všechno vypadá OK..
Sten
Sten (neregistrovaný) ---.net.upc.cz
9. 10. 2008 23:57

Re: Nic nového

Koláčky jsou v pohodě, spíš by to chtělo přesměrovat na stránku (nejlépe do _top), která se zeptá: Opravdu smazat?
Sten
Sten (neregistrovaný) ---.net.upc.cz
9. 10. 2008 23:58

Re: Nic nového

Koláčky jsou v pohodě, spíš by to chtělo přesměrovat na stránku (nejlépe do _top), která se zeptá: Opravdu smazat?
Martin Hassman aura:85
8. 10. 2008 19:04

Re: Nic nového

Nejedná se o totéž. Klasická ochrana proti XSRF je na clickjacking krátká, protože v tomhle případě skutečně uživatel klikne na tlačítko správného formuláře na té správné doméně.

U XSRF obvykle odesíláme formulář z naší domény, před čímž se lze u aplikace bránit např. přidáním skrytého formulářového pole s dostatečně dlouhým neohadnutelným hashem. Ovšem u Clickjackingu tohle nepomůže, tam odejte k odeslání formuláře, který toto skryté pole obsahuje, protože to, co bylo "ukradeno" je skutečně jen ono kliknutí uživatele (proto click-jacking).

Martin Straka
Martin Straka (neregistrovaný) ---.strcechy.adsl-llu.static.bluetone.cz
8. 10. 2008 23:12

Re: Nic nového

Jak pise Martin, jde o neco jineho nez XSRF a klasicke ochrany proti XSRF se tim daji obejit, pekna demonstrace (pocs.zip):

http://lab.gnucitizen.org/projects/ui-redress-attacks
Jan Pejša aura:95
29. 10. 2009 20:51

Re: Nic nového

i když to už udělali jiní, tak se k nim s radostí připojím:
clickjacking není CSRF (nebo chcete-li XSRF)

http://zdrojak.root.cz/…k-se-branit/

Zasílat nově přidané příspěvky e-mailem