Hola, mi nombre es Vika Begencheva, soy ingeniera de control de calidad en Redmadrobot. Te diré cómo los ciberdelincuentes roban nuestros datos y qué se puede hacer para protegerte contra esto.
« » . , , , . , .
, , «» . , , .
cookie
, - ( ). . , ? : . ? , cookie.
Cookie â , . « », , .
, â cookie. , . Cookie (cookie-) . .
Chrome «». Network , cookie:
() cookie:
Set-Cookie: fl=ru; expires=Fri, 25-Feb-2022 08:33:31 GMT; Max-Age=31536000; path=/
Google ( ): cookie fl=ru
(, , ) , â cookie. , . cookie. , , .
, , cookie session_id
â , .
, , ( , ) , cookie, , , . cookie , .
,
cookie , . , ?
-, , cookie. , 2021 , . â .
-, , cookie httpOnly secure.
Cookie âsecureâ HTTPS. , SSL TLS. Cookie âhttpOnlyâ JavaScript , cookie.
Chrome « » Application.
, LocalStorage « ».
.
HTTP HTTPS
« ». , . ?
HTTP â . HTTPS . HTTP HTTPS , â «Secure». â .
, HTTPS, TLS ( â SSL). , .
â - . , , «» . , .
HTTPS, «». SSL- .
, , . , , .
, :
HTTPS, HTTP.
http:// https:// â http://, . https:// . .
HSTS.
Brute force
, . âhttps:// [âŠ].com/adminâ. . , «admin», , .
, . , , . brute force .
( / oauth2 ). , brute force , â .
:
;
(, );
- n .
, , .
, . . , â .
, , , , , . , â . -, .
, - ? . â . , / . .
Access-token . . , â , .
, , . â access-token.
. access-, â , . .
, . , â . , . access-, refresh-.
refresh- â access-. :
-;
«» ;
-;
-;
- , - ;
-.
! . ?
Access- refresh- â . , , â , . .
, :
, Cookie LocalStorage;
, HTTPS;
, â ;
, , ;
;
(/);
access-token .
(, ..), .
, . , , . « », â . , . , .
â () ( ). â ( ).
. . â . â , â ( ).
, â . , â .
, . , . , - .
, , /. :
401 â / ;
403 â , , .
, â , . , .
â . cookie, . . ?
, :
, cookie. â httpOnly ;
, , https.
:
.
, .
.
( , ).
, , .
. , , .
. 3 , 7 . . .
API:
.
.
( ).
, / . , / http : âhttp://site.ru/page.php?login=testqa&password=12345678â.
. , , :
.
( «»).
.
.
, cookie. .
: « ». , , .
: - (Session-Timeout), . - n . - n . , - - .
, , .
, ( ). (, , ), . .
. â . â , SMS, (, Google Authenticator).
oAuth2. , oAuth2 â . , / Gmail.
SQL-
. , . . , .
, . . :
« ».
. . , , , , . ? SQL injection â . , â . SQL- â .
, : ( ), , . ? HTTP, :
âhttp://some.site.ru/test/index.php?name=1âČ UNION SELECT 1,2,3,4,5 â+ &password=1234â
, , , .
-, â , . , , â .
-, , , . , âUnknown column â4â in âorder clauseââ , .
XSS
XSS âCross-Site Scriptingâ. OWASP TOP-10. , JavaScript- : «» , . . , .
: ( ) cookie -.
, ( ) . , . ?
. , «test».â
â :
\\ âtestâ :grin: /?.&&*@#$%^*;~` äœ ć„œäœ æ <iNpUt type=âtextâ />.&%\ â<b>t_e_st</b>â:sunglasses:<img src=x onerror=âalert(âxssâ)â/>
. (, ) ( , ), . , . (, ) ( , ), . , .
â dev tools .