Sicurezza CSRF XSS domande
Domande e risposte brevi sulla sicurezza CSRF e XSS, adatte per studenti universitari in informatica.
Quiz(32 domande)
1. Quale delle seguenti affermazioni descrive meglio il CSRF?
Termini in questo set(32)
Introduzione a CSRF e XSS(16)
Cos'è CSRF?
CSRF (Cross-Site Request Forgery) è un attacco che sfrutta la fiducia di un utente autenticato per inviare richieste non autorizzate.
Cos'è XSS?
XSS (Cross-Site Scripting) permette a un attaccante di iniettare script maligni in pagine web visualizzate da altri utenti.
CSRF e XSS: somiglianze?
Entrambi mirano a sfruttare la vulnerabilità delle applicazioni web. - Manipolano richieste - Colpiscono utenti
CSRF: vero o falso?
Falso. CSRF non ruba dati, ma invia richieste in nome dell'utente.
Esempio di attacco CSRF.
Un utente autenticato su un sito bancario, visitando un link malevolo, esegue un trasferimento di denaro senza volerlo.
Esempio di attacco XSS.
Un attaccante inserisce un script in un commento di un blog. Al caricamento, lo script esegue azioni non autorizzate nel browser degli utenti.
CSRF richiede...
... che l'utente sia autenticato. - Utilizza il cookie di sessione - Richiesta non esplicita
XSS richiede...
... che l'utente visiti una pagina compromessa. - Iniezione di codice - Attacco diretto al browser
Differenza principale tra CSRF e XSS?
CSRF sfrutta sessioni valide; XSS sfrutta l'inserimento di codice maligno.
Cos'è una richiesta non autorizzata in CSRF?
È una richiesta inviata da un attaccante che l'utente autenticato non intendeva eseguire.
Un esempio di difesa contro XSS.
Sanitizzazione dell'input: rimuovere o codificare caratteri speciali prima di visualizzarli.
Come prevenire CSRF?
Utilizzare token CSRF nei moduli per verificare la validità della richiesta.
Quale attacco è più pericoloso?
Dipende dal contesto. - CSRF: modifica dati - XSS: furto di credenziali
Quali tecnologie possono essere utilizzate per XSS?
JavaScript, HTML. - Script malevoli - Manipolazione DOM
Token CSRF: definizione.
Un valore unico e casuale generato dal server, utilizzato per convalidare le richieste dell'utente.
XSS può colpire solo browser?
Vero. XSS dipende dall'esecuzione di codice nel contesto del browser dell'utente.
Prevenzione e Mitigazione(16)
Qual è la tecnica principale per prevenire CSRF?
L'uso di token anti-CSRF: un token unico per ogni richiesta per verificarne l'origine.
XSS riflesso vs. XSS memorizzato?
Riflesso: codice eseguito immediatamente. Memorizzato: codice salvato nel server.
Vero o falso: È sicuro usare GET per modificare dati?
Falso. GET non dovrebbe mai essere usato per operazioni di modifica, poiché è vulnerable a CSRF.
Cosa sono i Content Security Policy (CSP)?
Meccanismi di sicurezza che limitano le risorse caricate da una pagina web, riducendo il rischio di XSS.
Tecnica per mitigare XSS: sanitizzazione o validazione?
Entrambe sono importanti. La sanitizzazione rimuove i dati pericolosi, la validazione verifica l'input.
Vero o falso: I cookie con SameSite sono sicuri contro CSRF.
Vero. Impostare il flag SameSite aiuta a limitare l'invio dei cookie in contesti non sicuri.
Perché è importante limitare le origini accettate?
Riduce il rischio di attacchi XSS e CSRF limitando a domini fidati.
Qual è l'effetto di un attacco XSS?
Esecuzione di codice malevolo nel contesto dell'utente, compromettendo dati e sessioni.
Quale tecnica aiuta a prevenire CSRF nelle API?
Implementazione di CORS con opzioni restrittive per limitare le richieste cross-origin.
Esempio di sanitizzazione di input?
Utilizzare funzioni come htmlspecialchars() in PHP per evitare l'esecuzione di script.
Qual è il ruolo dei token CSRF?
Verificano che la richiesta provenga da una fonte legittima e non da un attaccante.
Fill in the blank: La ___ aiuta a prevenire XSS filtrando le risorse permesse.
Content Security Policy (CSP)
Impostazioni di cookie per proteggere CSRF?
Impostare Secure, HttpOnly e SameSite per i cookie sensibili.
Quale pratica riduce il rischio di XSS in JavaScript?
Evitare l'uso di eval() e funzioni simili che eseguono codice in modo dinamico.
Qual è un modo per validare l'input utente?
Utilizzare espressioni regolari per assicurarsi che l'input rispetti il formato atteso.
Vero o falso: Le query SQL non sono vulnerabili a XSS.
Vero. Tuttavia, sono vulnerabili a SQL Injection, un attacco diverso.
Domande in questo set(32)
1. Quale delle seguenti affermazioni descrive meglio il CSRF?
2. Qual è la misura più efficace per prevenire gli attacchi CSRF?
3. In quale caso si verifica un attacco XSS?
4. Qual è la caratteristica principale dell'XSS riflesso?
5. Qual è una somiglianza tra CSRF e XSS?
6. È sicuro utilizzare il metodo GET per operazioni di modifica?
7. Quale affermazione sul CSRF è vera?
8. Cosa fa una Content Security Policy (CSP)?
9. Un esempio comune di attacco CSRF è:
10. Quale metodo è efficace per mitigare il rischio di XSS?
11. Cosa devono fare gli sviluppatori per prevenire XSS?
12. I cookie con flag SameSite sono protetti contro quale attacco?
13. Come può un attaccante sfruttare il CSRF?
14. Perché è importante limitare le origini accettate in un'applicazione web?
15. Qual è un modo efficace per prevenire CSRF?
16. Qual è l'effetto principale di un attacco XSS?
17. Quale tecnologia è frequentemente coinvolta in attacchi XSS?
18. Quale tecnica aiuta a prevenire CSRF nelle API?
19. Qual è la differenza principale tra CSRF e XSS?
20. Quale funzione è utile per la sanitizzazione degli input in PHP?
21. Cos'è una richiesta non autorizzata nel contesto CSRF?
22. Qual è il ruolo dei token CSRF nelle richieste?
23. Un esempio di difesa contro XSS include:
24. La ___ aiuta a prevenire XSS filtrando le risorse permesse?
25. Quale affermazione è vera riguardo ai token CSRF?
26. Quali impostazioni di cookie sono consigliate per proteggere da CSRF?
27. XSS può colpire solo browser?
28. Qual è una buona pratica per ridurre il rischio di XSS in JavaScript?
29. Quale delle seguenti affermazioni è corretta riguardo al CSRF?
30. Qual è un metodo comune per validare l'input dell'utente?
31. Quale scenario rappresenta un attacco XSS?
32. Le query SQL sono vulnerabili a XSS?
Set correlati
Wiederholung: Browser lädt eine Seite
Test: Was eine URL ist
JavaScript DOM and events notes
REST APIs and HTTP methods exam review
What a URL is
How a browser loads a page
HTML vs CSS vs JavaScript step by step
Wiederholung: HTML CSS JavaScript Rollen
Crea il tuo set di studio
Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.

