Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

182
Visualizações
¿Cómo prevenir los ataques CSRF?

Quiero evitar ataques CSRF en mi API (Nodejs de la aplicación Express) Busqué en Google y YouTube pero no puedo encontrar la manera de hacerlo. En el tutorial de youtube, decía generar un token y enviarlo al lado del cliente, pero ¿no enviará el hacker una solicitud para obtener el token csrf y omitir la cosa csrf? Estoy confundido por favor ayuda.

about 4 years ago · Juan Pablo Isaza
1 Respostas
Responde à pergunta

0

Un ataque CSRF tradicional funciona colocando un formulario rellenado previamente en el sitio del atacante y enviándolo de origen cruzado. A continuación, utiliza las credenciales que se envían automáticamente con la solicitud para enviar los datos del atacante bajo la apariencia de la identidad del propietario del navegador.

Al colocar un token tanto en las cookies (o sesión) como en el formulario y verificar si coinciden, puede defenderse de esto. El atacante no puede simplemente enviar una solicitud para obtener el token CSRF porque:

  • Si logran que el usuario realice la solicitud, la Política del mismo origen les impide leer la respuesta con el token en ella.
  • Si realizan la solicitud directamente, no tendrán las cookies del usuario, por lo que obtendrán un token diferente (que no coincide).

Cuando se trata de un servicio web (y necesita que la API funcione en todos los orígenes), las cosas son diferentes. La defensa clave aquí es diseñar la API para que:

  • Las credenciales van a algún lugar donde no se enviarán automáticamente (por ejemplo, en un encabezado de Autorización) para que el atacante no pueda realizar la solicitud con ellas.
  • La solicitud está en un formato en el que requiere una solicitud de verificación previa de CORS para enviar (por ejemplo, con un Content-Type: application/json ).

… o ambos.

about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda