Las conexiones WebSocket son la piedra angular de las aplicaciones web en tiempo real modernas, pero su modelo de seguridad a menudo se malinterpreta. El secuestro de WebSocket entre sitios (CSWSH) ocurre cuando un sitio web malicioso inicia una conexión WebSocket a un servidor vulnerable utilizando las cookies de autenticación existentes de la víctima. A diferencia del CSRF tradicional, que apunta a solicitudes HTTP, CSWSH explota el hecho de que los protocolos de enlace de WebSocket a menudo no están protegidos por validación de origen o tokens CSRF. Una vez establecida la conexión, el atacante puede leer y enviar mensajes, potencialmente robando datos sensibles o realizando acciones en nombre del usuario. La mitigación requiere una verificación estricta del origen en el lado del servidor, validar la clave Sec-WebSocket-Key y usar mecanismos de autenticación que no se envíen automáticamente desde los navegadores, como tokens en el protocolo de enlace. Este tema es atemporal porque la adopción de WebSocket continúa creciendo en herramientas de chat, juegos y colaboración, lo que lo convierte en un objetivo principal para los atacantes. Los desarrolladores deben tratar los endpoints de WebSocket con el mismo rigor que cualquier API autenticada.
El secuestro de WebSocket entre sitios (CSWSH) es una falla de seguridad web crítica pero poco discutida que permite a sitios maliciosos establecer conexiones WebSocket en nombre de usuarios autenticados. Esta señal destaca la mecánica del ataque y la necesidad de verificaciones de origen y protecciones similares a CSRF en el protocolo de enlace de WebSocket. Es importante porque las aplicaciones en tiempo real modernas dependen cada vez más de WebSockets, ampliando la superficie de ataque.