Cross-Site Resource Forgery (CSRF) - Spring Security

Поділитися
Вставка
  • Опубліковано 2 січ 2025

КОМЕНТАРІ • 19

  • @shurik_codes
    @shurik_codes  Рік тому +4

    Статья к ролику: alexkosarev.name/2023/07/15/spring-security-csrf/

  • @sergeyshcherbakov3653
    @sergeyshcherbakov3653 11 місяців тому +2

    офигенные статьи к роликам. низкий поклон...

  • @ji1ja
    @ji1ja 10 місяців тому +2

    Супер подробно, супер наглядно, супер спасибо)))

  • @alexshutov5442
    @alexshutov5442 Рік тому +2

    Повторюсь: отличный канал

  • @paradiesd
    @paradiesd Рік тому +2

    Очень интересно, я вот даже не знал про все это, даже задумался как бы я делал бы обманки))

  • @krab9512
    @krab9512 Рік тому +3

    Круто, спасибо за видео! Респект автору)

  • @vorova
    @vorova Рік тому +1

    Чел, ты крут!
    Спасибо за полезный контент!)

  • @SergeyS-k1j
    @SergeyS-k1j Рік тому +2

    Очередной раз, огромная благодарность за видео!!!!
    Прочитал Вашу статью "Маскировка CSRF-токена", там так же очередная благодарность, за то, что Вы делаете, если честно не понятно, почему у Spring документация, как на ВАЗ 2101, но такое.....
    По маскировке CSRF-токена, хотел узнать, Вы говорите, что нужно все время делать разный размер маски, но зачем, ведь ключ к расшифровке (маски+токена) на сервере, заключается в том, чтобы знать какого размера сам токен, тоесть если использовать UUID он всегда равен 36

    • @shurik_codes
      @shurik_codes  Рік тому +1

      со стороны атакующего это не очевидно

  • @romanovichihin2429
    @romanovichihin2429 Рік тому +1

    лайк, коммент, некст!

  • @Fess_Summer_Soul
    @Fess_Summer_Soul Рік тому +3

    Спасибо большое за контент! Есть ли шансы на то, что можно будет увидеть видео про конфигурацию Spring Security с несколькими способами аутентификации (Например JWT и OAuth) в рамках одного сервиса?

  • @БогданПрядко-щ7л
    @БогданПрядко-щ7л Місяць тому

    Здраствуйте!
    спасибо большое!
    возник вопрос насчет SameSite и httponly
    хочу настроить сохранение csrf в куках.
    как правильнее настроить, чтобы было безопасно

  • @rostislavratushniy7713
    @rostislavratushniy7713 Рік тому +1

    Спасибо за урок! Есть небольшой вопрос для уточнения, как csrf атака могла так долго существовать (сейчас ее на многих ресурсах отмечают невалидной) если у нас есть CORS политика? Вы показали пример, когда на бэкенде был get запрос, что встречается крайне редко, а при post запросе CORS сработает автоматически.

    • @shurik_codes
      @shurik_codes  Рік тому +1

      1. CORS стандартом стал лишь в 2014 году
      2. Многие разработчики сознательно ослабляют настройки CORS при разработке фронтенда отдельно от бекенда, не понимая последствий таких решений

    • @rostislavratushniy7713
      @rostislavratushniy7713 Рік тому

      @@shurik_codes ааа, ясно, я упустил этот момент, думал CORS существует «с первых дней».
      Спасибо за ответ!)

  • @paradiesd
    @paradiesd Рік тому +2

    То есть получается отправка при post запросов это больше к фронту чем к беку относится?

  • @Alamych
    @Alamych Рік тому +1

    Контент топчик! Еще бы причмокивать перестал - вообще зашибись было бы.