Кибератаки
Виды кибератак
Межсайтовый скриптинг (XSS, Cross-Site Scripting)
Внедрение вредоносного скрипта на веб-страницу, который выполняется в браузере пользователя.
- Атака осуществляется через ввод данных в формы на сайте или URL-адреса.
- Скрипт выполняется в контексте сайта, может красть данные, перенаправлять пользователя или выполнять другие вредоносные действия.
Меры защиты:
- Валидация и экранирование вводимых данных.
- Использование Content Security Policy (CSP).
Примечание: CSP — HTTP-заголовок, ограничивающий источники, из которых браузер может загружать ресурсы (скрипты, стили, изображения и т. д.).
Кликджекинг (Clickjacking)
Обман пользователя, чтобы он кликнул на элемент, отличающийся от видимого.
- Веб-страница размещает невидимый фрейм поверх кнопок или ссылок, чтобы пользователь выполнял нежелательные действия.
Меры защиты:
- Использование заголовков
X-Frame-Options, CSP, фильтров спама.
Примечание: X-Frame-Options — HTTP-заголовок, предотвращающий загрузку веб-сайтов в iframe.
SQL-инъекции
Внедрение вредоносного SQL-кода в запросы к базе данных.
- Атака происходит через формы ввода, URL-адреса или параметры HTTP-запросов.
- Вредоносный код может извлекать, изменять или удалять данные в базе данных.
Меры защиты:
- Использование подготовленных выражений (prepared statements).
- Валидация и экранирование входных данных.
Фишинг (Phishing)
Попытка получить конфиденциальную информацию через поддельные веб-сайты, электронные письма или сообщения.
Меры защиты:
- Обучение пользователей.
- Фильтры электронной почты.
- Двухфакторная аутентификация (2FA).