Hablemos de tu proyecto

Secuestro de sesión

Un atacante roba el token de sesión o la cookie de un usuario con la sesión iniciada para actuar como ese usuario sin conocer la contraseña.

  1. 01

    Por qué importa

    Si se roba una cookie de sesión, la contraseña y hasta la autenticación multifactor han quedado efectivamente obviadas, porque el inicio de sesión ya ha tenido lugar. Configurar las cookies para que los scripts no puedan leerlas y se envíen únicamente a través de conexiones cifradas, limitar la duración de las sesiones y pedir una nueva autenticación para las acciones críticas reduce el riesgo.

  2. 02

    Ejemplo

    Un malware en el ordenador de un empleado recopila las cookies de sesión del navegador. Con ellas, el atacante entra en la cuenta en la nube de la empresa sin que se le pida la contraseña; una vez detectada la sesión desde una ubicación sospechosa, se revocan todas las sesiones.

  3. 03

    Error frecuente

    No finalizar las sesiones abiertas cuando un usuario cierra la sesión o cambia su contraseña. Si las sesiones antiguas siguen siendo válidas, una cookie robada sigue funcionando incluso después de cambiar la contraseña.

  4. 04
Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.