Please enable JavaScript.
Coggle requires JavaScript to display documents.
ATTACCHI CONTRO L'UTENTE PT3 - Coggle Diagram
ATTACCHI CONTRO L'UTENTE PT3
XSS VS CSRF
Questa differenza Γ¨ molto importante all'orale.
XSS
"Eseguo il mio codice nel tuo browser."
L'attaccante riesce a eseguire JavaScript nella pagina della vittima.
CSRF
"Faccio fare al tuo browser una richiesta che non volevi fare."
L'attaccante non deve necessariamente eseguire codice nella pagina della vittima.
π§ In breve:
XSS β esecuzione di codice
CSRF β esecuzione di un'azione
9. CLICKJACKING
Cos'Γ¨?
Γ un attacco che induce l'utente a cliccare su un elemento del sito vittima
senza rendersi conto di cosa sta realmente cliccando.
L'attaccante puΓ² utilizzare un sito esca e sovrapporre elementi del sito vittima,
ad esempio tramite un iframe.
Schema
Sito esca visibile
β
elemento del sito vittima nascosto/sovrapposto
β
l'utente clicca
β
in realtΓ interagisce con il sito vittima
10. DIFESA DAL CLICKJACKING
Le principali difese sono:
X-Frame-Options
Content Security Policy (CSP) con frame-ancestors
Servono a impedire o limitare l'inserimento del sito all'interno di un iframe controllato da un altro sito.
π§ SCHEMA FINALE DA MEMORIZZARE
XSS
β esegue JavaScript nel browser
β Reflected / Stored / DOM-based
β difesa: validazione + output encoding
CSRF
β induce un utente autenticato a compiere un'azione
β sfrutta soprattutto l'invio automatico dei cookie
β difesa: CSRF token + SameSite
Clickjacking
β inganna l'utente facendogli cliccare un elemento nascosto
β utilizza spesso iframe e sovrapposizione di elementi
β difesa: X-Frame-Options + CSP