# Session Hijacking

> Das Token stehlen, das eine eingeloggte Session beweist — wer es hält, ist man selbst, kein Passwort nötig.

Nach dem Login ist das Passwort irrelevant; das Session-Token ist das Credential. Angreifer stehlen es per XSS, das das Cookie liest, per Malware, durch Mitschneiden unverschlüsselter Verbindungen oder per Session Fixation — dem Opfer wird ein bekanntes Token zum Einloggen untergelegt.

Die Verteidigung ist geschichtet: HttpOnly-Cookies halten JavaScript vom Token fern, Secure und SameSite von feindlichen Anfragen, Rotation beim Login tötet Fixation, und Bindungsprüfungen — Gerät, IP-Drift — fangen wandernde Tokens. Kurze Laufzeit plus Invalidierung beim Logout begrenzt den Schaden, wenn doch eines leakt.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/xss.md
- https://dfieldsolutions.com/de/glossar/csrf.md
- https://dfieldsolutions.com/de/glossar/tls.md

---

Source: https://dfieldsolutions.com/de/glossar/session-hijacking
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
