Nach dem Login ist das Passwort irrelevant; das Session-Token ist das Credential. Angreifer stehlen es per XSS, das das Cookie liest, per Malware, durch Mitschneiden unverschlüsselter Verbindungen oder per Session Fixation — dem Opfer wird ein bekanntes Token zum Einloggen untergelegt.
Die Verteidigung ist geschichtet: HttpOnly-Cookies halten JavaScript vom Token fern, Secure und SameSite von feindlichen Anfragen, Rotation beim Login tötet Fixation, und Bindungsprüfungen — Gerät, IP-Drift — fangen wandernde Tokens. Kurze Laufzeit plus Invalidierung beim Logout begrenzt den Schaden, wenn doch eines leakt.
Verwandte Begriffe
Cross-Site Scripting (XSS)
Ein Angriff, der feindliches JavaScript in eine Seite einschleust, die andere ansehen — der Browser führt den Code des Angreifers mit der Session des Opfers aus.
CSRF
Cross-Site Request Forgery — einen eingeloggten Browser dazu bringen, eine Anfrage zu senden, die der Nutzer nie wollte, auf dessen Cookies reitend.
TLS
Transport Layer Security — die Verschlüsselungsschicht hinter HTTPS, die den Verkehr privat hält und beweist, dass die erreichte Seite die gemeinte ist.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
