Kendiliğinden Değişen Adres
Altay Kargo müşteri portalında güvenlik incelemesindesin. Bir müşteri, başka bir sitede gezerken teslimat adresinin kendiliğinden değiştiğini bildirdi. Parolası çalınmadı, hesabına kimse girmedi, ama adres yine de değişti.
Ekip sana dört belge bıraktı: adres ucunun ters vekil kaydı, giriş çerezlerinin öznitelikleri, müşterinin açtığı dış sayfanın HTML iskeleti ve hesap uçlarının rota kodu. Belgeler birbirine bağlı. Çerezdeki bir öznitelik isteğin neden oturumla gittiğini, koddaki eksik bir denetim sunucunun onu neden kabul ettiğini açıklar.
Siteler arası istek sahteciliği (CSRF) üç koşul buluşunca doğar: durum değiştiren bir istek, yalnız çereze dayanan oturum ve saldırganın önceden bildiği parametreler. Tarayıcı çerezi isteğe kendisi ekler. Sunucu isteğin nereden geldiğini sormazsa, dış sitenin gönderdiği formu kullanıcının kendi isteği sanır. SameSite ikinci katmandır; asıl savunma sunucudaki jeton ve köken denetimidir.
Hiçbir adrese bağlanman ya da form göndermen gerekmiyor. Soruları yalnız bu belgelerden yanıtlarsın. Görevin, isteğin nereden geldiğini, hangi çerez ayarının onu taşıdığını ve hangi denetimin eksik olduğunu kanıtlamak, sonra düzeltmeyi seçmek.