Rozdiel medzi XSS a CSRF

Rozdiel kľúčov: XSS a CSRF sú dva typy zraniteľností počítačovej bezpečnosti. XSS znamená skriptovanie medzi lokalitami. CSRF znamená falšovanie medzi webovými stránkami. V systéme XSS hacker využíva dôveru, ktorú používateľ má pre určitú webovú stránku. Na druhej strane v CSRF hacker využíva dôveru webových stránok pre prehliadač určitého používateľa.

XSS znamená skriptovanie medzi lokalitami. Cross Site Scripting je bezpečnostný nástroj, v ktorom škodlivý hacker vkladá skripty do dynamickej formy. Teraz sa považuje za najbežnejšiu chybu zabezpečenia, ktorá sa nachádza na webových stránkach. V systéme XSS hacker injektuje škodlivý skript na strane klienta na webovú stránku. Tento skript sa pridáva, aby spôsobil nejakú formu zraniteľnosti obete.

Útočníci alebo hackeri používajú na tento účel JavaScript, VBScript, ActiveX, HTML alebo Flash. Akonáhle je útok úspešný, hacker môže spôsobiť škody mnohými spôsobmi. Útočník môže napríklad zneužiť účet alebo dokonca zmeniť používateľské nastavenia. Bežný príklad XSS je viditeľný tam, kde sa na tento účel používa zlomyseľné prepojenie. Vytvorí sa odkaz obsahujúci skrytý škodlivý kód a používateľ bude vyzvaný, aby naň klikol. Ak ho používateľ klikne, škodlivý kód sa spustí na webovom prehliadači klienta.

Skriptovacie útoky medzi lokalitami sa dajú široko rozdeliť na dva typy -

  • Trvalé - v tomto type zraniteľnosti sú škodlivé údaje uložené natrvalo v databáze a neskôr sú prístupné a spustené obeťami bez toho, aby o tom mali vedomosti.
  • Non-persistent - V tomto type zraniteľnosti sa dáta poskytované škodlivým hackerom používajú v konkrétnej inštancii bez oneskorenia.

CSRF znamená falšovanie medzi webovými stránkami. Je to tiež známy ako útok na jedno kliknutie alebo jazdu na relácii. Využíva dôveru cielenej webovej stránky pre používateľa. Škodlivý útok je navrhnutý takým spôsobom, že používateľ posiela škodlivé požiadavky na cieľovú webovú stránku bez toho, aby mal vedomosti o útoku. Niekoľko úloh môže vykonať útočník, ktorý používa CSRF, napríklad môže byť nejaký obsah zverejnený na výveske, môžu sa obchodovať s akciami a môže sa poslať aj elektronická pošta. Jedným z najbežnejších spôsobov, ako vykonať CSRF útok, je použiť HTML image tag alebo objekt obrázku JavaScript.

Tento druh zraniteľnosti nie je obmedzený iba na prehliadače. Škodlivé skriptovanie môže byť vykonané aj prostredníctvom dokumentu Word, súboru Flash, filmu atď. Niektoré z dôležitých funkcií CSRF zahŕňajú -

  • Nie je povinné, aby sa obeť prihlásila, pretože závisí od úmyslu útočníka.
  • Útočník môže generovať viacero požiadaviek na cieľovú lokalitu.
  • Funguje to veľmi dobre s inými druhmi útokov.
  • Vo všeobecnosti údaje útočiaceho miesta nemôžu čítať útočník a toto slúži ako obmedzenie pre CSRF.

Porovnanie XSS a CSRF:

XSS

CSRF

Plná forma

Skriptovanie medzi lokalitami

Krížové vyžiadanie medzi webovými stránkami

definícia

V systéme XSS hacker injektuje skript na strane škodlivého klienta na webovej stránke. Tento skript sa pridáva, aby spôsobil nejakú formu zraniteľnosti obete.

Využíva dôveru cielených webových stránok v používateľov. Škodlivý útok je navrhnutý tak, že používateľ posiela škodlivé požiadavky na cieľovú webovú stránku bez toho, aby mal vedomosti o útoku.

závislosť

Injekcia ľubovoľných údajov údajmi, ktoré nie sú validované

O funkciách a funkciách prehliadača na získavanie a vykonanie balíka útokov

Požiadavka JavaScript

Áno

žiadny

podmienka

Prijatie škodlivého kódu stránkami

Škodlivý kód sa nachádza na stránkach tretích strán

zraniteľnosť

Stránka, ktorá je citlivá na útoky XSS, je tiež citlivá na útoky CSRF

Stránka, ktorá je úplne chránená pred typmi útokov typu XSS, je stále pravdepodobne citlivá na útoky CSRF.

Odporúčaná

Súvisiace Články

  • populárne porovnania: Rozdiel medzi dlhopismi a akciami

    Rozdiel medzi dlhopismi a akciami

    Kľúčový rozdiel: Dlhopisy sú dlhové nástroje, ktoré používajú spoločnosti, korporácie, úverové inštitúcie a vláda na získanie kapitálu pre svoje podnikanie. Zásoby sú majetkové nástroje, ktoré ponúkajú vlastníctvo vo firme výmenou peňazí. Dlhopisy a akcie sú dva rôzne spôsoby, ako môže podnikateľský subjekt získať kapitál na operácie. Každý podnik potrebuje kapitál z času na
  • populárne porovnania: Rozdiel medzi Dual Core a Core 2 Duo

    Rozdiel medzi Dual Core a Core 2 Duo

    Rozdiel kľúčov: Dvojjadrový procesor je typ centrálnej procesorovej jednotky (CPU), ktorá má dve úplné jadrá. Dvojité jadro sa stalo synonymom pre procesor Intel Pentium Dual Core. Core 2 Duo sú rad dvojjadrových procesorov, ktoré spoločnosť Intel vynašla. Počítače sa rýchlo vyvíjali od chvíle, keď boli zavedené. Počítače boli pôvodne s
  • populárne porovnania: Rozdiel medzi auditom a kontrolou

    Rozdiel medzi auditom a kontrolou

    Kľúčový rozdiel: Audit je kontrola, preskúmanie alebo overovanie osoby, organizácie, systému, procesu, podniku, projektu alebo produktu. Inšpekcia je akt skúmania niečoho, často úzko. Audit je nezávislé preskúmanie a preskúmanie záznamov a činností na posúdenie primeranosti systémových kontrol, na zabezpečenie súladu so zavedenými politikami a prevádzkovými postupmi a na odporúčanie potrebných zmien v kontrolách, politikách alebo postupoch. Používa sa na určenie pravosti
  • populárne porovnania: Rozdiel medzi sľubom a záväzkom

    Rozdiel medzi sľubom a záväzkom

    Kľúčový rozdiel: Sľub je zárukou alebo vyhlásením, že robí niečo alebo súvisí s niekým. Záväzok sa vzťahuje na deklaráciu, na ktorú sa zameriava, aby sa zabezpečilo, že vyhlásenie platí. Väčšina ľudí sa zmýli s pojmami ako sľub a odhodlanie a zmätok sa týka toho, keď by mali odkázať vyhlásenie ako sľub a kedy by sa to malo považovať za záväzok. Existuje medzi nimi úzky vzťah, no napr
  • populárne porovnania: Rozdiel medzi autorádiom a domácim zvukom

    Rozdiel medzi autorádiom a domácim zvukom

    Hlavný rozdiel: Autosalóny popisujú zvukové systémy namontované na automobil alebo iné vozidlo. Ide najčastejšie o "zásobný" systém alebo OEM systém, ako aj o zariadenie na výmenu, modernizáciu alebo rozšírenie skladového systému. Na druhej strane domáci zvuk sa týka domácej audiovej elektroniky, ako sú stereofóny a prijímače priestorového zvuku. Každý počúva hudbu. Každý
  • populárne porovnania: Rozdiel medzi metrom a miestnym vlakom

    Rozdiel medzi metrom a miestnym vlakom

    Kľúčový rozdiel: Miestny vlak je definovaný ako efektívny spôsob dopravy pre cestovné vzdialenosti v meste a spojenie jeho predmestí. Pohybuje sa na položených koľajniciach koľajníc, ktoré môžu byť zdieľané nákladnými vlakmi alebo inými diaľkovými vlakmi; zatiaľ čo metro je vlak, ktorý je špeciálne navrhnutý na prevádzku v metropolitných mestách a má samostatné železničné trate. Miestny vlak aj metro môžu byť defino
  • populárne porovnania: Rozdiel medzi LAN a MAN

    Rozdiel medzi LAN a MAN

    Rozdiel kľúčov: LAN znamená lokálnu sieť. Je to počítačová sieť, ktorá prepája počítače v malej oblasti, napríklad v administratívnej budove alebo v škole. Na druhej strane, MAN znamená Metropolitan Area Network. Je to počítačová sieť, ktorá prepája počítač v meste alebo vo veľkom areáli. MAN môže byť definovaný ako ra
  • populárne porovnania: Rozdiel medzi byrokraciou a autokraciou

    Rozdiel medzi byrokraciou a autokraciou

    Kľúčový rozdiel : Byrokracia je forma vlády zložená z úradníkov a správcov pracujúcich pre vládu. Autokracia je forma vlády, v ktorej je všetka najvyššia moc v rukách jednotlivca. Autokracia je forma vlády, v ktorej jedna osoba ovláda všetky záležitosti štátu. Je to politický systém, v ktorom všetky rozhodnutia prijaté pre ľudí a krajinu spočívajú v rukách jednej osoby, ktorá vládne štátu. Rozhodnutia, ktoré prijal, sú považo
  • populárne porovnania: Rozdiel medzi internetom a webom

    Rozdiel medzi internetom a webom

    Hlavný rozdiel: Internet je masívny globálny systém, ktorý spája počítačové siete po celom svete. Milióny súkromných, verejných, akademických, obchodných a vládnych sietí na celom svete sa navzájom prepájajú cez internet, aby mohli zdieľať obrovské množstvá informácií, zdrojov a služieb. WWW znamená WWW. To je tiež

Redakcia Choice

Rozdiel medzi autorom a editorom

Kľúčový rozdiel: "Autor" je ten, kto pôvodne vytvoril vlastný obsah, zatiaľ čo "editor" je ten, kto ho upravuje. Autor a redaktor pracujú v korešpondencii s iným, to znamená, že obe zohrávajú primárnu úlohu pri štruktúrovaní akéhokoľvek obsahu. Vlastne autor inicializuje obsah a editor ho formuje. Obidva sú z hľadiska