İçeriğe atla
0 XP 0
Lab · Kimlik, oturum ve gizli anahtar yönetimi

Tek Tıkla Para İadesi

Altay Kargo iade ekibi PR #212'yi birleştirmek istiyor. Değişiklik iki yenilik getiriyor. Müşteri, para iadesinin yatacağı IBAN'ı artık kendisi güncelliyor. E-postadaki "Onaylıyorum" düğmesi de iadeyi tek tıkla başlatıyor. Birleştirme öncesi son inceleme sende.

Elinde beş belge var: iade-api.js, koddan çıkarılmış rota tablosu ve oturum çerezinin ayar dosyası. Dördüncüsü, güvenlik ekibinin önizleme sunucusunda yaptığı denemenin kaydı. Sonuncusu inceleme notu. Ürün gereksinimleri, alan adı envanteri, çerez kuralları ve beş düzeltme önerisi orada.

Kök neden şu: tarayıcı oturum çerezini isteğe kendisi ekler ve isteği kimin başlattığına bakmaz. Sunucu kanıt istemezse, başka bir sayfa müşteri adına işlem yaptırır. Buna siteler arası istek sahteciliği (CSRF) denir. Savunma üç katmanlıdır: GET durum değiştirmez, durum değiştiren istek oturuma bağlı jeton taşır, SameSite açıkça yazılır.

Hiçbir adrese bağlanman ya da istek göndermen gerekmiyor. Görevin kodu satır satır okumak, eksik savunmayı kayıtla kanıtlamak ve PR'a yazacağın düzeltmeyi seçmek.

İnceleyeceğin veriler

iade-api.js79 satır
rota-tablosu.txt17 satır
cerez-ayari.js22 satır
hazirlik-erisim.log71 satır
inceleme-notu.txt65 satır

Sorular

0/8 doğru
1
Beklenen biçim: yalnız satır numarası
2
Beklenen biçim: yalnız satır numarası
3
Beklenen biçim: yalnız sayı
4
Beklenen biçim: seçenek adı, httpOnly gibi yazılır
5
Beklenen biçim: yalnız saat, SS:DD:SS
6
Beklenen biçim: olduğu gibi, şemayla, sonda eğik çizgi olmadan
7
Beklenen biçim: tek kelime
8
Beklenen biçim: seçenek kodu, ör. D0