Почему нельзя откладывать внедрение КЭДО
Урок 13. HTTP глубже: cookies, сессии, OAuth 2.0, JWT
Урок 12 дал рабочий минимум HTTP: методы, статус-коды, тело. Но любой реальный API сложнее «одного запроса — одного ответа»: сервер должен помнить, кто вы, а вы — доказывать это каждым запросом. Сегодня разбираем механизм состояния в stateless-протоколе: cookies, сессии, токены, OAuth 2.0 и JWT — с историей, разбором уязвимостей и практикой в DevTools и Postman. Практических причины три. Первая: большинство багов авторизации не видны без понимания механики. Сессия «не умирает» после logout, токен...
Зачем нужен CSRF-token?
Подделка межсайтовых запросов, широко известная как CSRF или XSRF, - это тип веб-атаки, которая обманом заставляет пользователя выполнить нежелательное действие на сайте, на котором он в данный момент аутентифицирован. Эта атака осуществляется злоумышленником, который отправляет запрос на сайт от имени жертвы, уже вошедшей на сайт, без ее ведома или согласия. Атаки CSRF могут привести к краже конфиденциальных данных, несанкционированному доступу к учетным записям пользователей или даже к полному захвату сайта...