SameSite, une protection contre les attaques CSRF

Magazine
Marque
GNU/Linux Magazine
Numéro
236
Mois de parution
avril 2020
Spécialité(s)


Résumé

La sécurité des sites web est une problématique persistante en phase de développement ; les attaques CSRF sont une partie des dangers que les navigateurs récents ont décidé de traiter par une défense intégrée.


Les attaques CSRF (Cross-Site Request Forgery) sont un vecteur d'attaque permettant d’exécuter des opérations depuis un site malveillant vers un site légitime en maintenant l'authentification.

Cette forme d'attaque est restée quelques années dans le top 10 de l'OWASP [1], mais l'a quitté dans l'édition de 2017, car l’occurrence d'apparition est devenue faible puisque de nombreux sites ont pris les mesures nécessaires. Cependant, il ne faut pas s'y tromper, le risque existe toujours, l'apparition en 2018 dans les navigateurs de l'attribut SameSite qui a pour vocation de lutter contre ces attaques n'est, à mon avis, pas un hasard. Il y a eu plus de 250 CVE liées au CSRF en 2019.

1. Qu'est ce qu'une attaque CSRF

Les attaques CSRF ont déjà été décrites dans ces pages, l'article le plus récent est dans le n°200 de GNU/Linux Magazine de janvier 2017 [2]

La suite est réservée aux abonnés. Il vous reste 94% à découvrir.
  • Accédez à tous les contenus de Connect en illimité
  • Découvrez des listes de lecture et des contenus Premium
  • Consultez les nouveaux articles en avant-première
Envie de lire la suite ? Rejoignez Connect
Je m'abonne maintenant


Article rédigé par

Par le(s) même(s) auteur(s)

C++20 : évolutions du langage

Magazine
Marque
GNU/Linux Magazine
HS n°
Numéro
122
Mois de parution
décembre 2022
Spécialité(s)
Résumé

C++20 n’est pas l’évolution la plus significative de C++, je dirais que pour le développeur classique, les plus grosses évolutions sont plutôt au niveau de la STL pour cette version. Il y a cependant quelques nouveautés intéressantes.

Les listes de lecture

9 article(s) - ajoutée le 01/07/2020
Vous désirez apprendre le langage Python, mais ne savez pas trop par où commencer ? Cette liste de lecture vous permettra de faire vos premiers pas en découvrant l'écosystème de Python et en écrivant de petits scripts.
11 article(s) - ajoutée le 01/07/2020
La base de tout programme effectuant une tâche un tant soit peu complexe est un algorithme, une méthode permettant de manipuler des données pour obtenir un résultat attendu. Dans cette liste, vous pourrez découvrir quelques spécimens d'algorithmes.
10 article(s) - ajoutée le 01/07/2020
À quoi bon se targuer de posséder des pétaoctets de données si l'on est incapable d'analyser ces dernières ? Cette liste vous aidera à "faire parler" vos données.
Plus de listes de lecture