CSRF אינו תלוי בגלישה בטאבים ואפשר לממש התקפת CSRF על אתר פגיע גם כאשר כל הגולשים בו משתמשים בטאב אחד. הבעיה הגדולה של CSRF היא מתכנתי web דפוקים שלא בודקים user input ובכך מאפשרים לתוקף להשחיל קוד אשר שואב מידע מהאתר הנוכחי ושולח אותו לאתר זדוני.
...
ולכן אמרתי
שבין היתר מאפשרת לאתר מטאב אחד לגנוב את ה cookie של ה user מהטאב השני
...
לגבי מתכנתים דפוקים - לדעתי אתה טועה אבל בוא לא ניכנס לזה בדיון.
עדיין לא הבנתי איך זה קשור לגלישה בטאבים, ולמה האחרונה מהווה בעייה חמורה לגולש הביתי.
הנקודה שלי היא שזה יש פרצות במוצר זה לא מספיק בשביל להיות מוגדר כצרה צרורה.
ההסתברות שמשהו יידפק לך צריכה להיות גבוהה.
moco ביקש לדעת עד כמה CSRF כבר יכול להיות חמור ומה הסיכוי שזה יפגע בנו.
אז כך, אם נתייחס רק לנושא הטאבים ו CSRF:
1. רובנו עובדים בטאבים.
2.כבר התרגלנו לעבוד במספר טאבים בו זמנית
3.בטאב אחד פתוח האתר שחשוף ל CSRF, לדוגמא Facebook.
4.בטאב השני אתם מבקרים בדף של שרשור (דוגמא אחת) שבו אחד הפוסטים מכיל קוד זדוני.
ברגע שנכנסתם לדף של השרשור הנ"ל, שבו הפוסט הזדוני, הותקפתם בלי שתשימו לב ואז:
1. ירד לכם כסף מהבנק (תלוי באפליקציית הבנק ובהרשאות שלכם לפעולות באינטרנט).
2. הפרטים האישיים שלכם מה facebook הועברו למישהו אחר.
3. הפורצים קנו על שמכם משהו באינטרנט
ועוד ועוד - לזה אני קורא צרה צרורה.
הדגמה למה שאמרתי ניתן לראות בסרטון הבא
%3A%2F
נערך לאחרונה על ידי מסכם_עניין ב 30/08/2009 0:46, נערך פעם 1 בסך הכל.
מסכם עיניין,
לא נראה לי שאני מצליח להעביר את המסר.
אתה לא צריך להוכיח שיש אפשרות טכנית לעשות את מה שאתה מתאר, זה לא כל כך חשוב ולא זה העיניין. השאלה היא, כמותית, מה הסיכון האמיתי שהגולש נתון בו.
באנלוגיה, יכולתי עכשיו להוכיח לך שלכייס אותך ברחוב זה גם די קל. האם המסקנה מכך שמסוכן ללכת ברחוב ??
כדי להעריך סכנה פשוט צריך לעשות סטטיסטיקות שלא דורשות כלל הבנה של איך "פורצי הטאבים" או הכייסים עובדים.
1) איזה אחוז מהאנשים מכויסים ברחוב?
2) לאיזה אחוז מהגולשים נגנב כסף בעקבות גלישה תמימה בווב?
למיטב ידיעתי התשובות גם ל1 וגם ל2 מאוד קטנות, ולכן סביר שנמשיך להרגיש בטוח גם בהליכה ברחוב וגם בגלישה ברשת (גם עם טאבים).
כמובן, מי שמתהלך עם 50,000 ש"ח בכיס ינקוט ביותר אמצעי בטיחות מאדם רגיל עם כמה מאות ש"ח בלבד. בדומה, ארגון שהמידע שלו רגיש יותר או בעל ערך יותר, סביר שיתעניין יותר בנושא אבטחת מידע במחשב.
אני מתיחס לגולשים ביתיים רגילים.
moco כתב:מסכם עיניין,
למיטב ידיעתי התשובות גם ל1 וגם ל2 מאוד קטנות, ולכן סביר שנמשיך להרגיש בטוח גם בהליכה ברחוב וגם בגלישה ברשת (גם עם טאבים).
...
מה שאתה לא יודע לא פוגע בך...
בוא נסכים שלמרבית האנשים כל עוד לא ירד להם כסף מהבנק לא נגרם שום נזק.
...
צודק, אבל בניסוח יותר מדויק: כל עוד המקרים הם נדירים מספיק, אפשר באופן מעשי להתעלם מהעיניין.
הרי אנחנו עושים את זה בכל תחום בחיים. אם אינך היפוכונדר אתה לא מסתובב כל היום מודאג ממחלות נדירות (אולי ממחלות לא נדירות דווקא כן). מעבר לכך, אנחנו מסכנים לא פחות משלמות גופינו ואף את חיינו בכל פעם שאנחנו נכנסים לרכב וכנראה לא במידה שהיא קטנה בהרבה או קטנה בכלל מהסיכון לכספינו בגלישה בטאבים.
כמובן, אנשים שמתפרנסים מנושא אבטחת המידע עלולים להציג את הדברים באופן מאיים בדיוק כמו שסוכני ביטוח אוהבים להפחיד את לקוחותיהם.