Похищение сессии
Злоумышленник крадёт токен сессии или cookie вошедшего пользователя, чтобы действовать от его имени, не зная пароля.
- 01
Почему это важно
Если cookie сессии украден, пароль и даже многофакторная аутентификация фактически обойдены, поскольку вход уже выполнен. Настройка cookie так, чтобы скрипты не могли их читать и они передавались только по зашифрованным соединениям, ограничение времени жизни сессий и повторная аутентификация при критических действиях снижают риск.
- 02
Пример
Вредоносное ПО на компьютере сотрудника собирает cookie сессий в браузере. С их помощью злоумышленник попадает в облачный аккаунт компании без запроса пароля; после обнаружения сессии из подозрительного местоположения все сессии отзываются.
- 03
Частая ошибка
Отсутствие завершения открытых сессий при выходе пользователя из системы или смене пароля. Если старые сессии остаются действительными, украденный cookie продолжает работать даже после смены пароля.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.