2014-02-15 2 views

ответ

0

Я не уверен, что CAPTCHA предоставит любой охранник CSRF. CSRF возникает, когда пользователь аутентифицируется с защищенным сайтом, а затем посещает вредоносный сайт, который затем отправляет запросы на безопасный сайт через формы, изображения, AJAX, которые используют это аутентифицированное соединение.

CAPTCHA гарантирует, что кто-то является человеком, обычно для обеспечения того, чтобы комментатор или новый владелец регистрации был человеком, а не ботом. Я никогда не буду полагаться на CAPTCHA для какой-либо безопасности, поскольку боты теперь лучше, чем люди, при чтении некоторых из них.

+0

Хорошо, что aswer идеально подходит, большое спасибо –

+1

Captchas * может * предотвратить атаки CSRF, так как жертве потребуется решить Captcha, чтобы согласиться с поддельным запросом злоумышленника. Тем не менее, я бы предпочел реализовать прозрачную защиту CSRF, поскольку решение Captcha для каждого запроса (с побочными эффектами) было бы очень неприятно для пользователя. – Gumbo

+0

@Gumbo А, хороший прецедент, я буду помнить об этом. –

Смежные вопросы