Cross-Site Resource Forgery (CSRF) - Spring Security

แชร์
ฝัง
  • เผยแพร่เมื่อ 1 ม.ค. 2025

ความคิดเห็น •

  • @shurik_codes
    @shurik_codes  ปีที่แล้ว +4

    Статья к ролику: alexkosarev.name/2023/07/15/spring-security-csrf/

  • @sergeyshcherbakov3653
    @sergeyshcherbakov3653 11 หลายเดือนก่อน +2

    офигенные статьи к роликам. низкий поклон...

  • @ji1ja
    @ji1ja 10 หลายเดือนก่อน +2

    Супер подробно, супер наглядно, супер спасибо)))

  • @alexshutov5442
    @alexshutov5442 ปีที่แล้ว +2

    Повторюсь: отличный канал

  • @paradiesd
    @paradiesd ปีที่แล้ว +2

    Очень интересно, я вот даже не знал про все это, даже задумался как бы я делал бы обманки))

  • @krab9512
    @krab9512 ปีที่แล้ว +3

    Круто, спасибо за видео! Респект автору)

  • @vorova
    @vorova ปีที่แล้ว +1

    Чел, ты крут!
    Спасибо за полезный контент!)

  • @SergeyS-k1j
    @SergeyS-k1j ปีที่แล้ว +2

    Очередной раз, огромная благодарность за видео!!!!
    Прочитал Вашу статью "Маскировка CSRF-токена", там так же очередная благодарность, за то, что Вы делаете, если честно не понятно, почему у Spring документация, как на ВАЗ 2101, но такое.....
    По маскировке CSRF-токена, хотел узнать, Вы говорите, что нужно все время делать разный размер маски, но зачем, ведь ключ к расшифровке (маски+токена) на сервере, заключается в том, чтобы знать какого размера сам токен, тоесть если использовать UUID он всегда равен 36

    • @shurik_codes
      @shurik_codes  ปีที่แล้ว +1

      со стороны атакующего это не очевидно

  • @romanovichihin2429
    @romanovichihin2429 ปีที่แล้ว +1

    лайк, коммент, некст!

  • @Fess_Summer_Soul
    @Fess_Summer_Soul ปีที่แล้ว +3

    Спасибо большое за контент! Есть ли шансы на то, что можно будет увидеть видео про конфигурацию Spring Security с несколькими способами аутентификации (Например JWT и OAuth) в рамках одного сервиса?

  • @БогданПрядко-щ7л
    @БогданПрядко-щ7л หลายเดือนก่อน

    Здраствуйте!
    спасибо большое!
    возник вопрос насчет SameSite и httponly
    хочу настроить сохранение csrf в куках.
    как правильнее настроить, чтобы было безопасно

  • @rostislavratushniy7713
    @rostislavratushniy7713 ปีที่แล้ว +1

    Спасибо за урок! Есть небольшой вопрос для уточнения, как csrf атака могла так долго существовать (сейчас ее на многих ресурсах отмечают невалидной) если у нас есть CORS политика? Вы показали пример, когда на бэкенде был get запрос, что встречается крайне редко, а при post запросе CORS сработает автоматически.

    • @shurik_codes
      @shurik_codes  ปีที่แล้ว +1

      1. CORS стандартом стал лишь в 2014 году
      2. Многие разработчики сознательно ослабляют настройки CORS при разработке фронтенда отдельно от бекенда, не понимая последствий таких решений

    • @rostislavratushniy7713
      @rostislavratushniy7713 ปีที่แล้ว

      @@shurik_codes ааа, ясно, я упустил этот момент, думал CORS существует «с первых дней».
      Спасибо за ответ!)

  • @paradiesd
    @paradiesd ปีที่แล้ว +2

    То есть получается отправка при post запросов это больше к фронту чем к беку относится?

  • @Alamych
    @Alamych ปีที่แล้ว +1

    Контент топчик! Еще бы причмокивать перестал - вообще зашибись было бы.