<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.0" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Comments on: Så förhindrar du CSRF-attacker</title>
	<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/</link>
	<description>Webbdesign med fokus på användbarhet och tillgänglighet.</description>
	<pubDate>Mon, 06 Feb 2012 01:24:06 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.0</generator>

	<item>
		<title>by: Random</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-3419</link>
		<pubDate>Sat, 04 Dec 2010 17:47:18 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-3419</guid>
					<description>Tackar!
Riktigt bra beskrivning, ska kolla på min egen sida om detta funkar.</description>
		<content:encoded><![CDATA[<p>Tackar!<br />
Riktigt bra beskrivning, ska kolla på min egen sida om detta funkar.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: scandi</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-3225</link>
		<pubDate>Sat, 21 Aug 2010 23:32:50 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-3225</guid>
					<description>Thehttp://www.scandi-tours.com - . details underneath dissemble routes to Denmark, Norway, Sweden and Finland from the UK and Ireland. In her own coin representing connections within Scandinavia itself, discern the &quot;Getting There&quot; sections in restitution with a view each Individualistic country. NEXT TO MATTE Flying to Scandinavia isn't predominantly cheap. Lowcost come down with flights do exhale, but they're not teeming and considerably between and gratify at worst scant destinations; more Bumf follows, and is at in unison's fingertips from the operators listed guardianship &quot;Packages&quot;. Continually the most filch startingpoint on account of the cheapest deals to Scandinavia is the classified sections in the Sunday newspapers</description>
		<content:encoded><![CDATA[<p>Thehttp://www.scandi-tours.com - . details underneath dissemble routes to Denmark, Norway, Sweden and Finland from the UK and Ireland. In her own coin representing connections within Scandinavia itself, discern the &#8220;Getting There&#8221; sections in restitution with a view each Individualistic country. NEXT TO MATTE Flying to Scandinavia isn&#8217;t predominantly cheap. Lowcost come down with flights do exhale, but they&#8217;re not teeming and considerably between and gratify at worst scant destinations; more Bumf follows, and is at in unison&#8217;s fingertips from the operators listed guardianship &#8220;Packages&#8221;. Continually the most filch startingpoint on account of the cheapest deals to Scandinavia is the classified sections in the Sunday newspapers
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Niklas</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1254</link>
		<pubDate>Mon, 09 Jun 2008 06:22:59 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1254</guid>
					<description>Sebastian: Din idé om captchan med dynamisk längd är lite intressant. 

Om man pratar om rena CSRF-attacker så skulle jag säga att lösenord och captcha skyddar ungefär lika mycket. Men om man som du säger hamnar i en situation där lösenordet har fiskats fram på något sätt så kan ju en captcha skydda något mer, i den bemärkelse att det blir svårare att rent programkodsmässigt skriva en kod som automatiskt utför saker.

Men det finns ju också situationer då en fråga om lösenord kan skydda mycket mer än en captcha. Till exempel när någon kommit över en annans användares konto, utan att veta om lösenordet. Det är ju relativt vanligt att man begär lösenord igen för mer radikala förändringar som inte utförs så ofta, så som att ändra ett lösenord eller radera ett konto. Just för att säkerställa att ingen annan lyckats komma åt ett konto från en tidigare användare av datorn som varit slarvig och inte loggat ut.

Slutligen; på vilket sätt menar du att en token som är låst till IP-nummer/användarnamn skulle vara mer säker än en slumpvist genrererad? Kan inte riktigt se att det skulle bli ett bättre skydd mot CSRF.</description>
		<content:encoded><![CDATA[<p>Sebastian: Din idé om captchan med dynamisk längd är lite intressant. </p>
<p>Om man pratar om rena CSRF-attacker så skulle jag säga att lösenord och captcha skyddar ungefär lika mycket. Men om man som du säger hamnar i en situation där lösenordet har fiskats fram på något sätt så kan ju en captcha skydda något mer, i den bemärkelse att det blir svårare att rent programkodsmässigt skriva en kod som automatiskt utför saker.</p>
<p>Men det finns ju också situationer då en fråga om lösenord kan skydda mycket mer än en captcha. Till exempel när någon kommit över en annans användares konto, utan att veta om lösenordet. Det är ju relativt vanligt att man begär lösenord igen för mer radikala förändringar som inte utförs så ofta, så som att ändra ett lösenord eller radera ett konto. Just för att säkerställa att ingen annan lyckats komma åt ett konto från en tidigare användare av datorn som varit slarvig och inte loggat ut.</p>
<p>Slutligen; på vilket sätt menar du att en token som är låst till IP-nummer/användarnamn skulle vara mer säker än en slumpvist genrererad? Kan inte riktigt se att det skulle bli ett bättre skydd mot CSRF.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: sebastian nielsen</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1250</link>
		<pubDate>Fri, 06 Jun 2008 17:48:20 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1250</guid>
					<description>Att kräva att man anger lösenordet igen för ett formulär var en mycket dålig idé. Det är osäkrare att kräva lösenord istället för captcha då lösenord kan snappas upp. Tänk om någon lyckas montera en XSS som plockar värdet ur lösenordsfältet varje sekund?

Dessutom, är man redan inloggad, så varför ska man behöva logga in igen?

Captcha är såklart mycket säkrare, iochmed att den ändrar sig varje gång. Dessutom kan man implementera så captchan i sitt initialskede bara är på typ 3 tecken. Varje gång man misslyckas så lägger den till ett tecken, upp till max säg 8 tecken. Så man får en captcha på 3 tecken. Gör man fel, får man en captcha på 4 tecken. Gör man fel igen så får man en captcha på 5 tecken osv till den är på 8 tecken då ökar den inte längre. När man svarar rätt på captchan så återställs failure-räknaren.

Failure-räknaren kan sparas på användarkontot istället för IP-nummer.

Kombinera detta med tokens som är låsta till både IP-nummer och användarnamn och det börjar bli riktigt säkert.</description>
		<content:encoded><![CDATA[<p>Att kräva att man anger lösenordet igen för ett formulär var en mycket dålig idé. Det är osäkrare att kräva lösenord istället för captcha då lösenord kan snappas upp. Tänk om någon lyckas montera en XSS som plockar värdet ur lösenordsfältet varje sekund?</p>
<p>Dessutom, är man redan inloggad, så varför ska man behöva logga in igen?</p>
<p>Captcha är såklart mycket säkrare, iochmed att den ändrar sig varje gång. Dessutom kan man implementera så captchan i sitt initialskede bara är på typ 3 tecken. Varje gång man misslyckas så lägger den till ett tecken, upp till max säg 8 tecken. Så man får en captcha på 3 tecken. Gör man fel, får man en captcha på 4 tecken. Gör man fel igen så får man en captcha på 5 tecken osv till den är på 8 tecken då ökar den inte längre. När man svarar rätt på captchan så återställs failure-räknaren.</p>
<p>Failure-räknaren kan sparas på användarkontot istället för IP-nummer.</p>
<p>Kombinera detta med tokens som är låsta till både IP-nummer och användarnamn och det börjar bli riktigt säkert.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Pimp</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1123</link>
		<pubDate>Wed, 02 Apr 2008 22:14:40 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-1123</guid>
					<description>Mycket bra skriven. Dags att lägga upp CSRF-skydd på min webbplats då. Tokens verkar vara det mest vettiga för en användarvänlig webbapplikation.</description>
		<content:encoded><![CDATA[<p>Mycket bra skriven. Dags att lägga upp CSRF-skydd på min webbplats då. Tokens verkar vara det mest vettiga för en användarvänlig webbapplikation.
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Pinback</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-918</link>
		<pubDate>Mon, 26 Nov 2007 08:46:11 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-918</guid>
					<description>&lt;a href=&quot;http://www.weeb.se/2007/11/26/hittat-under-november-2007/&quot; rel=&quot;nofollow&quot;&gt; Hittat under november 2007 - Weeb&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p><a href="http://www.weeb.se/2007/11/26/hittat-under-november-2007/" rel="nofollow"> Hittat under november 2007 - Weeb</a>
</p>
]]></content:encoded>
				</item>
	<item>
		<title>by: Jesper</title>
		<link>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-186</link>
		<pubDate>Sun, 02 Sep 2007 12:12:41 +0000</pubDate>
		<guid>http://www.digitalvenues.se/blogg/2007/08/sa-forhindrar-du-csrf-attacker/#comment-186</guid>
					<description>Tack för artikeln, du förklarar på ett bra sätt hur CSRF-attacker fungerar. Jag hade inte riktigt greppat det förrän nu.</description>
		<content:encoded><![CDATA[<p>Tack för artikeln, du förklarar på ett bra sätt hur CSRF-attacker fungerar. Jag hade inte riktigt greppat det förrän nu.
</p>
]]></content:encoded>
				</item>
</channel>
</rss>

