Secuestro de sesión
Un atacante roba el token de sesión o la cookie de un usuario con la sesión iniciada para actuar como ese usuario sin conocer la contraseña.
- 01
Por qué importa
Si se roba una cookie de sesión, la contraseña y hasta la autenticación multifactor han quedado efectivamente obviadas, porque el inicio de sesión ya ha tenido lugar. Configurar las cookies para que los scripts no puedan leerlas y se envíen únicamente a través de conexiones cifradas, limitar la duración de las sesiones y pedir una nueva autenticación para las acciones críticas reduce el riesgo.
- 02
Ejemplo
Un malware en el ordenador de un empleado recopila las cookies de sesión del navegador. Con ellas, el atacante entra en la cuenta en la nube de la empresa sin que se le pida la contraseña; una vez detectada la sesión desde una ubicación sospechosa, se revocan todas las sesiones.
- 03
Error frecuente
No finalizar las sesiones abiertas cuando un usuario cierra la sesión o cambia su contraseña. Si las sesiones antiguas siguen siendo válidas, una cookie robada sigue funcionando incluso después de cambiar la contraseña.
- 04
Términos relacionados
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.