folder Tahribat.com Forumları
linefolder C#, Asp.Net, .Net Core
linefolder Asp.Net Mvc CSRF Koruması ?



Asp.Net Mvc CSRF Koruması ?

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Homer
    Homer's avatar
    Kayıt Tarihi: 08/Temmuz/2007
    Erkek
    Hannibal_King bunu yazdı

    https://msdn.microsoft.com/en-us/library/dd492767(v=vs.118).aspx  burdaki linkte AntiForgeryToken metodunun salt değer alan override larına obsolete demişler.Eskimiş değil mi?

    XSS içinde kullanıcıdan veri alırken zaten mvc default olarak tehlikeli karakterleri engellemiyor mu? Ekstra olarak neler yapıyorsunuz hocam XSS için?

    evet artık kaldırmışlar. 

    XSS için https://dzone.com/articles/preventing-xss-aspnet-made

    AntiXSS artık framework ile birlikte geliyor amma yinede ekstra önlemler ala bilirsin yukardakı makele bir koç yol izlenilmiş.

  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    TeRRoR
    TeRRoR's avatar
    Kayıt Tarihi: 06/Nisan/2007
    Erkek

    Ben MVC yazarken ekstra önlem almıyordum. AntiXSS otomatik olarak önlüyordu. Bu konuda Stackoverflow'da adamın biri güvenlikçiden daha iyi bir güvenlikçi olmadıkça ekstra güvenlik önlemi alma çabasının yeni bi güvenlik açığı oluşturbileceğinden bahsetmişti ve mantıklıydı. Şu aşamada konusunda bizden daha uzman kişilerin yazdığı bir kodu kullanıp onlara güvenmeyi tercih ederim. XSS konusunda en büyük problemi bence WYSIWYG HTML Editor kullanılan durumlar oluşturuyor.


    herkes programcı olmak zorunda değildir, lütfen bir zorunluluk gibi programlama dilleri öğrenmeye çalışmayın. yabancı dil filan öğrenin amq.// s.kimin etini yerim, kasaba minnet etmem.// ince düşünene kalın girer.//
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hannibal_King
    Hannibal_King's avatar
    Kayıt Tarihi: 22/Ağustos/2010
    Erkek

    WYSIWYG HTML Editor falan kullanmıyorum sırf bu yüzden hocam.O zaman ekstra bişey yapmaya gerek yok heralde.Cevaplarınız için teşekkürler.Ama validateforgerytoken ı kullanın bence hocam same-origin policy tek basına yeterli olmuyo demişler 1-2 yerde.Yinede asp.net mvc ve xss,csrf ile falan yazmak isteyen arkadaslar yazarsa buraya güzel olur.


    lrny.app
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    cemnet
    cemnet's avatar
    Kayıt Tarihi: 18/Eylül/2007
    Erkek

    bu konudan görüp bende bir kaç forma validateforgerytoken ekledim :)

  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Hannibal_King
    Hannibal_King's avatar
    Kayıt Tarihi: 22/Ağustos/2010
    Erkek

    Ben veri ekleme/silme/güncelleme yaptırdığım ekranlarda mutlaka koyuyorum hocam. Ancak verileri listelediğim yerlere koymuyorum.Zaten dönen sonucu göremez yazmışlar zaten dönen sonuçları görmesi cok onemlı değil bence önemli olan kullanıcıya haberı olmadan bişey eklettirmesin.


    lrny.app
Toplam Hit: 2398 Toplam Mesaj: 16
asp.net mvc csrf