Sicurezza CSRF XSS domande

Domande e risposte brevi sulla sicurezza CSRF e XSS, adatte per studenti universitari in informatica.

EdoardoGallont·32 schede·32 domande
universitàcomputer_scienceweb
0
Lo so
1 / 32
0
Sto imparando
Fronte

Cos'è CSRF?

Tocca per girare
Retro

CSRF (Cross-Site Request Forgery) è un attacco che sfrutta la fiducia di un utente autenticato per inviare richieste non autorizzate.

Tocca per girare
Lo so
Sto imparando

Quiz(32 domande)

Domanda 1 di 32

1. Quale delle seguenti affermazioni descrive meglio il CSRF?

Termini in questo set(32)

Introduzione a CSRF e XSS(16)

Cos'è CSRF?

CSRF (Cross-Site Request Forgery) è un attacco che sfrutta la fiducia di un utente autenticato per inviare richieste non autorizzate.

Cos'è XSS?

XSS (Cross-Site Scripting) permette a un attaccante di iniettare script maligni in pagine web visualizzate da altri utenti.

CSRF e XSS: somiglianze?

Entrambi mirano a sfruttare la vulnerabilità delle applicazioni web. - Manipolano richieste - Colpiscono utenti

CSRF: vero o falso?

Falso. CSRF non ruba dati, ma invia richieste in nome dell'utente.

Esempio di attacco CSRF.

Un utente autenticato su un sito bancario, visitando un link malevolo, esegue un trasferimento di denaro senza volerlo.

Esempio di attacco XSS.

Un attaccante inserisce un script in un commento di un blog. Al caricamento, lo script esegue azioni non autorizzate nel browser degli utenti.

CSRF richiede...

... che l'utente sia autenticato. - Utilizza il cookie di sessione - Richiesta non esplicita

XSS richiede...

... che l'utente visiti una pagina compromessa. - Iniezione di codice - Attacco diretto al browser

Differenza principale tra CSRF e XSS?

CSRF sfrutta sessioni valide; XSS sfrutta l'inserimento di codice maligno.

Cos'è una richiesta non autorizzata in CSRF?

È una richiesta inviata da un attaccante che l'utente autenticato non intendeva eseguire.

Un esempio di difesa contro XSS.

Sanitizzazione dell'input: rimuovere o codificare caratteri speciali prima di visualizzarli.

Come prevenire CSRF?

Utilizzare token CSRF nei moduli per verificare la validità della richiesta.

Quale attacco è più pericoloso?

Dipende dal contesto. - CSRF: modifica dati - XSS: furto di credenziali

Quali tecnologie possono essere utilizzate per XSS?

JavaScript, HTML. - Script malevoli - Manipolazione DOM

Token CSRF: definizione.

Un valore unico e casuale generato dal server, utilizzato per convalidare le richieste dell'utente.

XSS può colpire solo browser?

Vero. XSS dipende dall'esecuzione di codice nel contesto del browser dell'utente.

Prevenzione e Mitigazione(16)

Qual è la tecnica principale per prevenire CSRF?

L'uso di token anti-CSRF: un token unico per ogni richiesta per verificarne l'origine.

XSS riflesso vs. XSS memorizzato?

Riflesso: codice eseguito immediatamente. Memorizzato: codice salvato nel server.

Vero o falso: È sicuro usare GET per modificare dati?

Falso. GET non dovrebbe mai essere usato per operazioni di modifica, poiché è vulnerable a CSRF.

Cosa sono i Content Security Policy (CSP)?

Meccanismi di sicurezza che limitano le risorse caricate da una pagina web, riducendo il rischio di XSS.

Tecnica per mitigare XSS: sanitizzazione o validazione?

Entrambe sono importanti. La sanitizzazione rimuove i dati pericolosi, la validazione verifica l'input.

Vero o falso: I cookie con SameSite sono sicuri contro CSRF.

Vero. Impostare il flag SameSite aiuta a limitare l'invio dei cookie in contesti non sicuri.

Perché è importante limitare le origini accettate?

Riduce il rischio di attacchi XSS e CSRF limitando a domini fidati.

Qual è l'effetto di un attacco XSS?

Esecuzione di codice malevolo nel contesto dell'utente, compromettendo dati e sessioni.

Quale tecnica aiuta a prevenire CSRF nelle API?

Implementazione di CORS con opzioni restrittive per limitare le richieste cross-origin.

Esempio di sanitizzazione di input?

Utilizzare funzioni come htmlspecialchars() in PHP per evitare l'esecuzione di script.

Qual è il ruolo dei token CSRF?

Verificano che la richiesta provenga da una fonte legittima e non da un attaccante.

Fill in the blank: La ___ aiuta a prevenire XSS filtrando le risorse permesse.

Content Security Policy (CSP)

Impostazioni di cookie per proteggere CSRF?

Impostare Secure, HttpOnly e SameSite per i cookie sensibili.

Quale pratica riduce il rischio di XSS in JavaScript?

Evitare l'uso di eval() e funzioni simili che eseguono codice in modo dinamico.

Qual è un modo per validare l'input utente?

Utilizzare espressioni regolari per assicurarsi che l'input rispetti il formato atteso.

Vero o falso: Le query SQL non sono vulnerabili a XSS.

Vero. Tuttavia, sono vulnerabili a SQL Injection, un attacco diverso.

Domande in questo set(32)

1. Quale delle seguenti affermazioni descrive meglio il CSRF?

A.Sfrutta la fiducia di un utente autenticato per inviare richieste non autorizzate.
B.Prevede l'iniezione di script malevoli nelle pagine web.
C.Richiede la presenza di un attacco di phishing.
D.Fornisce accesso diretto al database dell'applicazione.

2. Qual è la misura più efficace per prevenire gli attacchi CSRF?

A.Utilizzare token anti-CSRF
B.Abilitare CORS
C.Limitare le origini delle richieste
D.Usare solo metodi GET

3. In quale caso si verifica un attacco XSS?

A.Quando un attaccante inietta uno script in una pagina web.
B.Quando si invia una richiesta non autorizzata tramite un link.
C.Quando l'utente non è autenticato.
D.Quando l'applicazione non utilizza cookie di sessione.

4. Qual è la caratteristica principale dell'XSS riflesso?

A.Il codice viene eseguito immediatamente
B.Il codice è memorizzato nel server
C.Richiede l'interazione dell'utente
D.È invisibile all'utente

5. Qual è una somiglianza tra CSRF e XSS?

A.Entrambi mirano a sfruttare le vulnerabilità delle applicazioni web.
B.Richiedono sempre un accesso fisico al computer dell'utente.
C.Entrambi rubano dati sensibili direttamente.
D.Si possono prevenire solo con l'uso di antivirus.

6. È sicuro utilizzare il metodo GET per operazioni di modifica?

A.Sì, sempre
B.No, mai
C.Solo se si usa HTTPS
D.Dipende dal contesto

7. Quale affermazione sul CSRF è vera?

A.Non ruba dati, ma invia richieste in nome dell'utente.
B.Richiede che l'utente visiti un link malevolo.
C.Può essere prevenuto solo con autenticazione a due fattori.
D.Richiede script iniettati per funzionare.

8. Cosa fa una Content Security Policy (CSP)?

A.Limita le risorse caricate da una pagina
B.Autenticazione degli utenti
C.Crittografia dei dati
D.Monitoraggio delle attività degli utenti

9. Un esempio comune di attacco CSRF è:

A.Un trasferimento di denaro su un sito bancario in modo non autorizzato.
B.L'inserimento di un commento malevolo in un blog.
C.Un phishing che richiede credenziali.
D.Accesso non autorizzato a un server tramite SSH.

10. Quale metodo è efficace per mitigare il rischio di XSS?

A.Sanitizzazione degli input
B.Uso esclusivo di JavaScript
C.Limitare le dimensioni del codice
D.Impostare solo i permessi di lettura

11. Cosa devono fare gli sviluppatori per prevenire XSS?

A.Sanitizzare l'input dell'utente rimuovendo caratteri speciali.
B.Richiedere sempre l'autenticazione a due fattori.
C.Utilizzare solo HTTPS per le comunicazioni.
D.Controllare le sessioni di login regolarmente.

12. I cookie con flag SameSite sono protetti contro quale attacco?

A.CSRF
B.XSS
C.SQL Injection
D.Phishing

13. Come può un attaccante sfruttare il CSRF?

A.Generando una richiesta da un sito malevolo mentre l'utente è autenticato.
B.Iniettando codice maligno in un campo di input.
C.Cercando vulnerabilità nel server database.
D.Utilizzando attacchi di brute force sulle credenziali.

14. Perché è importante limitare le origini accettate in un'applicazione web?

A.Riduce il rischio di attacchi XSS e CSRF
B.Aumenta la performance del server
C.Facilita la gestione degli utenti
D.Consente più richieste simultanee

15. Qual è un modo efficace per prevenire CSRF?

A.Utilizzare token CSRF nei moduli.
B.Evitare l'uso di cookie.
C.Usare solo browser specifici per l'applicazione.
D.Implementare sistemi di login complessi.

16. Qual è l'effetto principale di un attacco XSS?

A.Compromissione dei dati dell'utente
B.Rallentamento del server
C.Cancellazione dei cookie
D.Aumento del traffico web

17. Quale tecnologia è frequentemente coinvolta in attacchi XSS?

A.JavaScript.
B.PHP.
C.SQL.
D.CSS.

18. Quale tecnica aiuta a prevenire CSRF nelle API?

A.Implementare CORS con opzioni restrittive
B.Usare solo metodi POST
C.Limitare le richieste a una per utente
D.Applicare crittografia ai dati

19. Qual è la differenza principale tra CSRF e XSS?

A.CSRF sfrutta sessioni valide, mentre XSS sfrutta l'inserimento di codice maligno.
B.CSRF è un attacco di rete, mentre XSS è locale.
C.XSS richiede sempre un attacco di phishing.
D.CSRF non richiede autenticazione per funzionare.

20. Quale funzione è utile per la sanitizzazione degli input in PHP?

A.htmlspecialchars()
B.json_encode()
C.base64_encode()
D.strip_tags()

21. Cos'è una richiesta non autorizzata nel contesto CSRF?

A.Una richiesta fatta dall'attaccante che l'utente non intendeva inviare.
B.Una richiesta che viene sempre bloccata dal firewall.
C.Una richiesta che richiede l'autenticazione a due fattori.
D.Una richiesta che proviene da un computer non autorizzato.

22. Qual è il ruolo dei token CSRF nelle richieste?

A.Verificare l'origine della richiesta
B.Crittografare i dati
C.Autenticare gli utenti
D.Registrare le attività degli utenti

23. Un esempio di difesa contro XSS include:

A.Codificare i caratteri speciali prima della visualizzazione.
B.Limitare l'uso dei cookie.
C.Imporre una scadenza alle sessioni.
D.Richiedere sempre l'autenticazione.

24. La ___ aiuta a prevenire XSS filtrando le risorse permesse?

A.Content Security Policy (CSP)
B.Validazione dei dati
C.Autenticazione degli utenti
D.Crittografia SSL

25. Quale affermazione è vera riguardo ai token CSRF?

A.Sono valori unici generati dal server per convalidare le richieste.
B.Possono essere utilizzati da qualsiasi utente.
C.Non sono necessari se si utilizza HTTPS.
D.Devono essere memorizzati nel browser dell'utente.

26. Quali impostazioni di cookie sono consigliate per proteggere da CSRF?

A.Secure, HttpOnly e SameSite
B.Only Secure
C.Only HttpOnly
D.None

27. XSS può colpire solo browser?

A.Vero, poiché dipende dall'esecuzione di codice nel contesto del browser.
B.Falso, può colpire qualsiasi tipo di applicazione.
C.Falso, è un attacco che colpisce i server.
D.Vero, ma solo se l'utente è autenticato.

28. Qual è una buona pratica per ridurre il rischio di XSS in JavaScript?

A.Evitare l'uso di eval()
B.Usare solamente jQuery
C.Limitare il numero di script
D.Usare solo la funzione alert()

29. Quale delle seguenti affermazioni è corretta riguardo al CSRF?

A.CSRF sfrutta la sessione valida dell'utente per inviare richieste non autorizzate.
B.CSRF può iniettare codice maligno in pagine web.
C.CSRF richiede che l'utente visiti una pagina compromessa.
D.CSRF è sempre visibile all'utente.

30. Qual è un metodo comune per validare l'input dell'utente?

A.Utilizzare espressioni regolari
B.Evitare qualsiasi controllo
C.Richiedere l'autenticazione
D.Impostare limiti di tempo

31. Quale scenario rappresenta un attacco XSS?

A.Un utente clicca su un link che modifica le impostazioni del suo profilo senza consenso.
B.Un commento su un forum contiene uno script che ruba la sessione dell'utente.
C.Un moduli di iscrizione invia dati sensibili a un server malevolo.
D.Un utente riceve un'email di phishing per cambiare la sua password.

32. Le query SQL sono vulnerabili a XSS?

A.No, perché sono vulnerabili a SQL Injection
B.Sì, sempre
C.Solo in caso di errore
D.Solo se sono di tipo SELECT

Set correlati

Crea il tuo set di studio

Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.