Вход в систему через токен
Токен – это электронное устройство, на котором хранится информация, позволяющая однозначно идентифицировать пользователя. На одном токене может храниться несколько электронных ключей. Для доступа к информации, хранимой на токене, от пользователя требуется ввод пароля. Возможность входа в систему ELMA с помощью токена реализована в целях повышения уровня информационной безопасности системы.
Привязка токена к учетной записи пользователя не обеспечивает должного уровня безопасности. Для ограничения входа в систему исключительно по токену (без возможности входа с помощью логина и пароля ) необходимо добавить требуемый токен в доверенные устройства и включить вход в систему только с доверенных устройств .
Настройки на сервере ELMA
Для обеспечения возможности входа пользователя в систему ELMA через токен необходимо выполнить ряд настроек на сервере:
в веб-приложении в разделе Администрирование – Система – Настройки системы в блоке Настройки безопасности в поле Разрешить вход по токену переключатель должен быть установлен в положение Да.
Настройки на пользовательском ПК
Обязательные условия для обеспечения возможности входа пользователя в систему ELMA по токену:
наличие токена;
использование веб-браузеров Mozilla Firefox, Google Chrome и/или Internet Explorer;
наличие установленного драйвера Рутокен. Данные драйверы различаются для 32- и 64-разрядных операционных систем Windows. При отсутствии установленного драйвера необходимо загрузить его с официального сайта Rutoken ;
наличие установленного плагина Рутокен. При отсутствии данного плагина необходимо загрузить его с официального сайта Rutoken .
При выполнении всех описанных выше условий станет доступной возможность входа в систему ELMA по токену .
Принцип работы токена
Во время привязки токена к учетной записи пользователя на токене происходит создание закрытого ключа с данными текущего пользователя, а в системе ELMA данный токен добавляется в список доверенных устройств . При авторизации система ELMA при помощи установленного плагина Рутокен сверяет открытый ключ, расположенный в системе, с закрытым ключом, расположенным на токене. При совпадении данных ключей происходит успешная авторизация системе ELMA.
При авторизации с помощью токена работа в системе ELMA возможна только до тех пор, пока токен подключен к компьютеру. При отключении токена от компьютера произойдет автоматический выход из системы ELMA.
Как зайти в Discord через token
Нужно внести его в локальное хранилище, после сделать перезагрузку страницы:
Для начала делаем для этого функцию, которую вставляем в консоль браузера (или клиента дискорда, нажав Ctrl + Shift + I )
function login(token) < setInterval(() =>< document.body.appendChild(document.createElement`iframe`) .contentWindow.localStorage.token = `"$"`; >, 50); setTimeout(() => < location.reload(); >, 2500); >
Далее, просто пишем в консоль login(‘supersecrettoken’) , где supersecrettoken — токен от аккаунт.
Важно: чтобы токен не был аннулирован, не выходите из дискорда кнопкой выхода в настройках, стоит заходить под аккаунтом в режиме инкогнито, далее просто закрывать окно, либо чистить локальное хранилище.
Как зайти по токену
Актуально для:
Техподдержка РФ:
Техподдержка Казахстан:
- Решения
- PSIM R-PLATFORMA
- ИСБ RUBEZH R3
- СПЗ GLOBAL
- СОУЭ SONAR RUBEZH
- СКУД RUBEZH STRAZH
- СВН RUBEZH VIDEO OPERATOR
- Продукция
- Скачать
- Программное обеспечение
- Маркетинговые материалы
- Прайс-листы
- Письма
- Поддержка
- Обучение
- Техническая поддержка
- Удаленная поддержка
- Сервис и гарантия
- Вопрос-ответ
Что означает ошибка «CSRF токен истек»
Если вы столкнулись с ошибкой «истек CSRF-токен» — читайте нашу статью. Из неё вы узнаете, как работает CSRF-token защита, и что делать, если CSRF токен истек.
Что такое CSRF
CSRF (англ. cross-site request forgery) — это межсайтовая подделка запроса. Это атака, которой может подвергаться любой веб-ресурс или веб-приложение. В первую очередь это касается сайтов, которые используют cookies, сертификаты авторизации и браузерную аутентификацию. В результате атаки страдают клиенты и репутация ресурса.
Вредоносный скрипт прячется в коде сайта или обычной ссылке. С помощью него мошенник получает доступ к конфиденциальной информации: платежным реквизитам, логину и паролю, личной переписке. После того как данные «в кармане», хакер может изменить пароль, указать свой номер телефона или email, перевести деньги на свой счёт и многое другое.
Как работает CSRF-атака
Злоумышленник может использовать фишинговую ссылку — это наиболее распространенный способ обмана. В этом случае атака работает по следующей схеме:
- Злоумышленник создаёт поддельную страницу, очень похожую на оригинальную, и встраивает её в сайт.
- Пользователь переходит с одной страницы сайта на другую (например, на страницу оплаты) и вместо реальной страницы попадает на поддельную.
- Пользователь совершает действие на странице, например, оплачивает товар или вводит данные авторизации.
- Информация или денежные средства вместо оригинального сервера уходят на сервер мошенника.
CSRF-атаки случаются из-за того, что без специальных настроек сервер не может с точностью в 100% определить, кто именно выполняет действия со стороны пользователя. Он не может проверить, действительно ли на кнопку «оплатить» нажал тот пользователь, который изначально открыл страницу с оплатой. Хакеры активно используют этот люфт в безопасности HTTP-запросов и применяют вредоносные скрипты. Однако от атаки можно защититься с помощью CSRF-токенов.
Что такое CSRF-token и как он работает
В общем понимании токен — это механизм, который позволяет идентифицировать пользователя или конкретную сессию для безопасного обмена информацией и доступа к информационным ресурсам. Токены помогают проверить личность пользователя (например, клиента, который онлайн получает доступ к банковскому счёту). Их используют как вместо пароля, так и вместе с ним. Токен — это в каком-то смысле электронный ключ.
CSRF-token — это максимально простой и результативный способ защиты сайта от CSRF-мошенников. Он работает так: сервер создаёт случайный ключ (он же токен) и отправляет его браузеру клиента. Когда браузер запрашивает у сервера информацию, сервер, прежде чем дать ответ, требует показать ключ и проверяет его достоверность. Если токен совпадает, сессия продолжается, а если нет — прерывается. Токен действителен только одну сессию — с новой сессией он обновляется.
Чтобы получить ответ от сервера, используются разные методы запроса. Условно они делятся на две категории: те, которые не изменяют состояние сервера (GET, TRACE, HEAD), и те, которые изменяют (PUT, PATCH, POST и DELETE). Последние имеют большую CSRF-уязвимость и поэтому должны быть защищены в первую очередь.
При создании и использовании токена должны соблюдаться следующие условия:
- нахождение в скрытом параметре;
- генерация с помощью генератора псевдослучайных чисел;
- ограниченное время жизни (одна сессия);
- уникальность для каждой транзакции;
- устойчивый к подбору размер (в битах);
- невозможно переиспользовать.
Типы токенов
Существует три основных типа токенов по способу генерации:
- Synchronizer Tokens или Anti-CSRF (токены синхронизации). В этом случае инициатором ключа выступает сервер — на нём хранится исходная шифровка. Когда браузер обращается к серверу и предъявляет ему ключ, сервер сравнивает его с исходником и в зависимости от результата продолжает или прерывает сессию.
- Double Submit Cookie (двойная отправка куки). При этом способе токен нигде не хранится. Когда браузер обращается к серверу впервые за сессию, сервер генерирует и передаёт ему ключ в двух формах: через куки и в одном из параметров ответа. При следующих обращениях браузера сервер дважды проверяет правильность ключа — в параметрах и в куках.
- Encrypted Token (зашифрованный токен). Этот способ предполагает, что ключом шифруется какая-то часть информации о клиенте, которая содержится в браузере. При первом запросе браузера сервер получает информацию о пользователе, зашифровывает её и передаёт браузеру токен. При следующем взаимодействии сервер расшифровывает токен и сверяет информацию.
Помимо токенов, для защиты используется флаг Same-Site (большинство браузеров его поддерживает). Он работает напрямую для cookies и позволяет помечать куки конкретного домена. Сервер проверяет, содержатся ли нужные пометки в куках страницы, с которых происходит оплата или вносятся изменения. Если пометок нет — сессия прекращается.
Также в качестве меры защиты на страницах сайта настраивают форму с капчей. Это особенно актуально для страниц смены пароля или совершения денежных транзакций.
«Истек срок действия токена» или «CSRF-значение недопустимо»: что это значит и что делать
Даже при авторизации на сайтах, для которых настроена защита от атак, можно встретить следующие варианты сообщения об ошибке: «Недопустимое CSRF-значение»/«CSRF-токены не совпадают» или «Token expired» (в переводе — срок действия токена истек). Сообщение может отображаться как на английском, так и на русском. Пример ошибки при авторизации на сайте Рег.ру:

Обычно ошибка возникает по двум основным причинам:
- сервер некорректно сгенерировал токен;
- срок токена истек — пользователь долго не совершал никаких действий на странице.
В обоих случаях исправить проблему поможет перезагрузка страницы — вы запустите новую сессию, а значит, сервер и браузер договорятся о новом рабочем токене. Для этого нажмите на значок обновления страницы:

Иногда ошибка возникает из-за расширений защиты конфиденциальности или плагинов блокировки рекламы (например, Ghostery, UBlock Origin, Blur), которые настроены у пользователя. В этом случае можно отключить расширение. Также можно добавить сайт, на котором появилось сообщение, в список доверенных сайтов.
На примере сайта Рег.ру покажем, что для этого нужно:
в Google Chrome
- Откройте настройки Chrome:

- В списке слева выберите Конфиденциальность и безопасность, а затем Файлы cookie и другие данные сайтов.
- Внизу страницы откройте Сайты, которые всегда могут использовать файлы cookie и кликните Добавить.
- Введите «[.]www.reg.ru» и нажмите Добавить*.
- Нажмите Все файлы cookie и данные сайта и удалите все записи, которые связаны с сайтом reg.ru.
- Перезагрузите браузер и выполните операцию повторно.
в Яндекс.Браузер
- Откройте настройки браузера Яндекс:

- Перейдите на Сайты — Расширенные.
- Кликните Настройки… для первого параметра в списке. Затем на вкладке «Разрешена» введите www.reg.ru и кликните Добавить.
- Добавьте адрес сайта для всех параметров списка по аналогии.
- Откройте настройки Safari комбинацией Cmd + , (⌘,).
- Перейдите на вкладку Конфиденциальность и проверьте, что в пункте «Файлы cookie и данные веб-сайтов» не выбрано «Блокировать все файлы cookie». Если это так, снимите настройки.
- Кликните Управление данными веб-сайтов и удалите все записи, которые относятся к www.reg.ru.
- Перезагрузите браузер и выполните операцию повторно.
В некоторых случаях сгенерировать верный токен мешают локальные настройки куки в браузере. Чтобы сессия прошла успешно, достаточно вернуть дефолтные настройки.
Заключение
Успешная атака CSRF позволяет хакеру действовать на сайте от имени другого зарегистрированного посетителя. Чтобы мошенник не добрался до конфиденциальных данных, для сайта нужно настроить один из типов CSRF-токенов. Токены позволяют серверу и браузеру безопасно обмениваться информацией в течение сессии. Однако даже на безопасных сайтах можно столкнуться с ошибкой «токен CSRF истек». В этом нет ничего страшного. Чтобы возобновить подключение, достаточно обновить страницу браузера.
Помогла ли вам статья?
Спасибо за оценку. Рады помочь
