DFIELDSOLUTIONS

Sicherheit

GlossarSession Hijacking

Das Token stehlen, das eine eingeloggte Session beweist — wer es hält, ist man selbst, kein Passwort nötig.

Nach dem Login ist das Passwort irrelevant; das Session-Token ist das Credential. Angreifer stehlen es per XSS, das das Cookie liest, per Malware, durch Mitschneiden unverschlüsselter Verbindungen oder per Session Fixation — dem Opfer wird ein bekanntes Token zum Einloggen untergelegt.

Die Verteidigung ist geschichtet: HttpOnly-Cookies halten JavaScript vom Token fern, Secure und SameSite von feindlichen Anfragen, Rotation beim Login tötet Fixation, und Bindungsprüfungen — Gerät, IP-Drift — fangen wandernde Tokens. Kurze Laufzeit plus Invalidierung beim Logout begrenzt den Schaden, wenn doch eines leakt.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien