Please enable JavaScript.
Coggle requires JavaScript to display documents.
AGGIRARE I CONTROLLI CLIENT-SIDE pt2 - Coggle Diagram
AGGIRARE I CONTROLLI CLIENT-SIDE pt2
6. COME GESTIRE I DATI CRITICI
La soluzione migliore è:
non affidare al client dati critici per la sicurezza.
❌ Approccio insicuro
Client → dish_id + prezzo
Il server utilizza direttamente il prezzo ricevuto
✅ Approccio sicuro
Client → dish_id + quantità
↓
Server → recupera il prezzo dal database
↓
Server → calcola il totale.
7. SE I DATI DEVONO PASSARE DAL CLIENT
Se è necessario trasmettere dati critici, bisogna proteggerne:
integrità → il dato non è stato modificato
autenticità → il dato proviene da una fonte legittima
Si possono utilizzare meccanismi come:
HMAC
Il server genera un HMAC associato ai dati.
Il client restituisce:
dati + HMAC
Il server ricalcola l'HMAC e verifica che coincida.
Se non coincide:
→ dato modificato → richiesta rifiutata
8. REPLAY ATTACK
Nel Replay Attack l'attaccante non deve necessariamente modificare o decifrare il dato.
Può semplicemente:
intercettare un dato valido
↓
riutilizzarlo in un altro contesto
Per evitare questo problema,
i dati protetti devono essere legati al contesto della richiesta.
Ad esempio
prezzo + ID prodotto
in modo che un prezzo valido per un prodotto non possa essere riutilizzato per un altro.