CSRF و اعتبار سنجی فرم ارسالی از اپلیکیشن به سایت
درود خدمت شما .
خوب دور زندن وب سرویس فعلی خیلی ساده هست و برای اینکه دور زده نشه معمولا در سایت ها توکن درست می کنند . من الان چند سوال در این زمینه دارم که اگر اساتید راهنمایی بفرمایند ممنون می شم
۱. آیا دستگاه های اپل کدی یا چیزی مخصوص ارسال می کنند که در وب سرویس چک بشه تا دقیقا تایید بشه این مورد از یک دستگاه اپل ارسال شده ؟
۲. آیا روند ساخت توکن مناسب از فرم داخل اپلیکیشن به وب سرویس مدنظر دارید که مثال بزنید ؟
۳. آیا در اپلیکیشن اجازه این هست که سشن کاربر ارسال بشه ؟
فعلنه همین سوال های ابتدایی مدنظرم هست اگر پاسخ بگیرم فکر کنم بتونم فرممو امن تر کنم
ممنون
سلام ،
1- شما میتونید هر داده ای را که مد نظرتان هست مثل شناسه دستگاه و یا کدی که توسط الگوریتم شما تولید شده را ارسال کنید .
البته لزومی به اینکار نیست و تنها در صورتی که قصد اعتبار سنجی با حساب کاربری را دارید این موضوع مطرح میشود .
CSRF زمانی کاربرد دارد که API به دست ربات افتاده باشد و مدام صدا زده شود و در اپلیکیشن لزومی به استفاده از آن نیست .
2- روش های زیادی هست ترکیبی از زمان و شناسه دستگاه میتواند یک نوع توکن تولید کند و یا هر توکن دیگه ای که خودتان بخواهید را با نوشتن چند خط کد ساده میتوانید بسازید .
3- سشن در نرم افزار معنا ندارد ، با تولید یک کد منحصر به فرد و ارسال به سرور ، میتوانید شناسه ای برای کاربر با اطلاعات لازم ایجاد کنید .
شما داخل اپلیکیشن نیاز به کار خاصی برای ایمن سازی فرم ها ندارید چون تنها یک کاربر دسترسی به فرم دارد و بر اساس شناسه های ایجاد شده میتوانید محدودیت های لازم را سمت سرور اعمال کنید .
مسئله امنیت در سمت سرور معنی پیدا میکند چراکه API ها به صورت public هستند و هر کس میتواند آن ها را صدا کند ، شما باید به دنبال روش های امن کردن API در سمت سرور باشید .
پاسخگویی و مشاهده پاسخ های این سوال تنها برای اعضای ویژه سایت امکان پذیر است .
چنانچه تمایل دارید به همه بخش ها دسترسی داشته باشید میتوانید از این بخش لایسنس این آموزش را خریداری نمایید .