XSS ve CSRF Arasındaki Fark

Önemli Fark: XSS ve CSRF iki tür bilgisayar güvenliği açıklarıdır. XSS, Siteler Arası Komut Dosyası Yazma anlamına gelir. CSRF, Siteler Arası İstek Sahteciliği anlamına gelir. XSS'de korsan, bir kullanıcının belirli bir web sitesi için sahip olduğu güvenden yararlanır. Öte yandan, CSRF’de korsan, bir web sitesinin belirli bir kullanıcının tarayıcısına olan güveninden yararlanır.

XSS, Siteler Arası Komut Dosyası Yazma anlamına gelir. Siteler Arası Komut Dosyası Çalıştırma, kötü niyetli bir korsanın komut dosyalarını dinamik bir forma yerleştirdiği bir güvenlik açığıdır. Şu anda web sitelerinde bulunan en yaygın güvenlik açığı olarak kabul edilmektedir. XSS'de bir bilgisayar korsanı, kötü niyetli bir istemci tarafı komut dosyasını bir web sitesine enjekte eder. Bu komut dosyası, bir kurban için bir tür güvenlik açığına neden olmak için eklenir.

Saldırganlar veya bilgisayar korsanları bu amaçla JavaScript, VBScript, ActiveX, HTML veya Flash kullanır. Saldırı başarılı olduktan sonra, bilgisayar korsanı birçok yönden zarar verebilir. Örneğin, saldırgan hesabı ele geçirebilir veya kullanıcının ayarlarını değiştirebilir. Ortak bir XSS örneği, bu amaçla kötü amaçlı bir bağlantının kullanıldığı yerlerde görülebilir. Gizli bir kötü amaçlı kod içeren bir bağlantı oluşturulur ve kullanıcıdan tıklaması istenir. Kullanıcı onu tıklarsa, istemcinin web tarayıcısında kötü amaçlı kod çalıştırılır.

Siteler arası komut dosyası çalıştırma saldırıları genel olarak iki türe ayrılabilir;

  • Kalıcı - Bu tür bir güvenlik açığında, kötü amaçlı veriler bir veritabanında kalıcı olarak depolanır ve daha sonra hiçbir bilgiye sahip olmadan mağdurlar tarafından erişilir ve çalıştırılır.
  • Kalıcı olmayan - Bu güvenlik açığında, kötü niyetli bilgisayar korsanı tarafından sağlanan veriler bu belirli durumda herhangi bir gecikme olmadan kullanılır.

CSRF, Siteler Arası İstek Sahteciliği anlamına gelir. Tek tıklamayla saldırı veya oturum sürmek olarak da bilinir. Hedeflenen web sitesinin bir kullanıcıya olan güveninden yararlanır. Kötü niyetli bir saldırı, bir kullanıcının saldırıyı bilmeden hedef web sitesine kötü amaçlı istekleri gönderecek şekilde tasarlanmıştır. CSRF'yi kullanan bir saldırgan tarafından bazı görevler gerçekleştirilebilir, örneğin, bazı içerikler bir mesaj panosuna gönderilebilir, hisse senetleri alınıp satılabilir ve hatta bir e-kart bile postalanabilir. Bir CSRF saldırısı gerçekleştirmenin en yaygın yollarından biri, bir HTML resim etiketi veya bir JavaScript resim nesnesi kullanmaktır.

Bu tür bir güvenlik açığı yalnızca tarayıcılarla sınırlı değildir. Kötü niyetli komut dosyası bir sözcük belgesi, Flash dosyası, film vb. Yoluyla da yapılabilir. CSRF'nin önemli özelliklerinden bazıları şunlardır:

  • Saldırganın niyetine bağlı olarak, mağdurun giriş yapması zorunlu değildir.
  • Saldırgan tarafından hedef siteye birden fazla istek üretilebilir.
  • Diğer saldırı türleri ile son derece iyi çalışır.
  • Genel olarak, saldırı yapılan siteden gelen veriler saldırgan tarafından okunamaz ve bu CSRF için bir sınırlama görevi görür.

XSS ve CSRF arasındaki karşılaştırma:

XSS

CSRF

Tam form

Siteler Arası Komut Dosyası

Siteler Arası İstek Sahteciliği

Tanım

XSS'de, bir bilgisayar korsanı bir web sitesine kötü niyetli bir istemci tarafı komut dosyası enjekte eder. Bu komut dosyası, bir kurban için bir tür güvenlik açığına neden olmak için eklenir.

Hedeflenen web sitesinin bir kullanıcıya olan güveninden yararlanır. Kötü niyetli bir saldırı, bir kullanıcının saldırıyı bilmeden hedef web sitesine kötü amaçlı istekleri göndereceği şekilde tasarlanmıştır.

Bağımlılık

İsteğe bağlı verilerin, doğrulanmamış verilerle enjeksiyonu

Saldırı paketini alma ve yürütme tarayıcısının işlevleri ve özellikleri hakkında

JavaScript Gereksinimi

Evet

Yok hayır

Şart

Kötü amaçlı kodun siteler tarafından kabul edilmesi

Kötü amaçlı kod üçüncü taraf sitelerinde bulunur

Güvenlik Açığı

XSS saldırılarına karşı savunmasız bir site CSRF saldırılarına karşı da hassastır

XSS tür saldırılardan tamamen korunan bir site hala CSRF saldırılarına karşı savunmasızdır.

Tavsiye

İlgili Makaleler

  • popüler karşılaştırmalar: Samsung Galaxy S4 Aktif ve Samsung Galaxy S4 Mini arasındaki fark

    Samsung Galaxy S4 Aktif ve Samsung Galaxy S4 Mini arasındaki fark

    Önemli Fark: Samsung, yeni Samsung Scover'un sağlamlığını yeni Galaxy S4'ün özellikleri ve özellikleriyle birleştiren sanatçısına yeni bir telefon eklediğini duyurdu. S4 Active, toz ve su geçirmezdir. Telefon, S4'te kullanılan AMOLED'den farklı 5 inç Full HD TFT kapasitif dokunmatik ekrana sahip. Samsung, yeni am
  • popüler karşılaştırmalar: Et Termometresi ile Şeker Termometresi Arasındaki Fark

    Et Termometresi ile Şeker Termometresi Arasındaki Fark

    Temel Fark: Et termometresi, pişirilen etin iç sıcaklığını ölçmek için kullanılan bir termometredir. Etin tamamen pişip pişmediğini veya pişmemiş kaldığını belirlemek için içindeki etin sıcaklığını gösterir. Öte yandan, bir şeker termometresi, şeker veya şeker çözeltisinin sıcaklığını ölçmek için kullanılan bir cihazdır. Bir şeker termometresi ayrıca bir şeker te
  • popüler karşılaştırmalar: Hosting ve Sunucu Arasındaki Fark

    Hosting ve Sunucu Arasındaki Fark

    Anahtar Fark: Barındırma, internet barındırma ile ilgili bir hizmeti ifade eder. Bu hizmeti sunan şirketler, sunucu bilgisayarlarını web sitelerini depolamak için sağlarlar. Sunucu, terim iki bağlamda kullanılabilir. Yazılımda, bir sunucu bir sunucu işletim sistemi için sıfat olarak kullanılır. Sunucu uygulamal
  • popüler karşılaştırmalar: Molarite ve Molality Arasındaki Fark

    Molarite ve Molality Arasındaki Fark

    Temel Fark: Molarite, molar konsantrasyon olarak da bilinir, bir litre çözelti başına mevcut bir maddenin mol sayısını ölçer. Molarite, büyük M harfi ile gösterilir. Molality, bir kilogram çözücü için mevcut bir maddenin mol sayısını ölçer. Molalite küçük harf m ile gösterilir. 'Molarity' ve &#
  • popüler karşılaştırmalar: Kur'an-ı Kerim Arasındaki Fark

    Kur'an-ı Kerim Arasındaki Fark

    Anahtar Fark: Kur'an ya da Kur'an İslam'ın kutsal kitabıdır. İslam'ın dini metinlerini ve yasalarını içerir ve Allah'ın sözlü ifadelerinin Muhammed'e dikte edildiği gibi derlenmesi olarak kabul edilir. İncil, Hristiyanlıkla ilişkilendirilen kutsal bir kitaptır. Eski Ahit ve Ye
  • popüler karşılaştırmalar: Kıta ve Alt kıta arasındaki fark

    Kıta ve Alt kıta arasındaki fark

    Anahtar fark : Bir kıta ve bir alt kıta arasındaki fark, bir kıta kıtasının bir kıtanın küçük bir parçası olmasıdır. Bir kıta, sınırları okyanuslarla tanımlanmış büyük bir kara kütlesidir, oysa bir alt kıta kıtanın bir bölümü olarak oluşturulan büyük, nispeten bağımsız bir kara kütlesidir. Kıta ve alt kıta terimleri kafa karış
  • popüler karşılaştırmalar: NRE, NRI ve NRO Hesapları Arasındaki Fark

    NRE, NRI ve NRO Hesapları Arasındaki Fark

    Temel Fark: NRI yerleşik olmayan Hint anlamına gelir ve bu nedenle NRI hesapları Hindistan'daki NRI'ler tarafından açılan hesaplardır. NRI (Yerleşik Olmayan Dış Rupi Hesabı) ve NRE (Yerleşik Olmayan Normal Rupi Hesabı) NRI hesap türleridir. NRE hesabı yalnızca yurtdışında kazanılan parayla, herhangi bir yerel Rupi kaynağından açılmadan açılabilir, oysa NRO hesabı, yurtdışında dövizle kazanılan para veya Hindistan'daki kaynaklardan kazanılan paralarla açılabilir. Bir NRI Hindistan'da bir hesa
  • popüler karşılaştırmalar: Çamaşır suyu ve yüz arasındaki fark

    Çamaşır suyu ve yüz arasındaki fark

    Anahtar Fark: Ağartıcı, cildin tonunu hafifletmek veya hatta ten rengini düzeltmek için kullanılan bir ağartıcı maddeyi (genellikle kimyasal bir ajan) belirtir. Genellikle yüz kıllarının rengini aydınlatmak için kullanılır. İşlem ağartma olarak adlandırılır. Bununla birlikte, ağartıcı, kağıt hamuru, dişler, lekeli ahşap, kumaş, vs. gibi diğer şeyleri beyazlatma
  • popüler karşılaştırmalar: Denetim ve Gözden Geçirme Arasındaki Fark

    Denetim ve Gözden Geçirme Arasındaki Fark

    Temel Fark: Bir denetim, yalnızca bir kuruluş veya şirketin finansal tablolarıyla rahatsız veya endişeleniyor. Öte yandan, bir inceleme bir kuruluş veya şirketin büyümesi ve gelişmesi ile ilgili rahatsızlık duyuyor veya endişeleniyor. Sertifikalı bir muhasebeciden elde edilebilecek iki farklı hizmet düzeyi vardır. Bunlara denetim v

Editörün Seçimi

Javascript ve Vbscript arasındaki fark

Anahtar fark: JavaScript, yorumlanmış bir bilgisayar programlama dilidir. Dinamik, zayıf yazılmış ve birinci sınıf işlevlere sahip prototip tabanlı bir komut dosyası dilidir. VBScript, diğer taraftan, bir Aktif Komut Dosyası dilidir. Microsoft tarafından geliştirilen Visual Basic Scripting Edition'dır. VBScript hızlı