Belépés után a jelszó lényegtelen; a munkamenet-token a hitelesítő. A támadók XSS-szel olvassák a cookie-t, kártevővel, titkosítatlan kapcsolaton lehallgatva, vagy session fixationnel — ismert tokent ültetnek az áldozat alá, hogy abba lépjen be.
A védelem réteges: a HttpOnly cookie távol tartja a JavaScriptet a tokentől, a Secure és SameSite távol tartja az ellenséges kérésektől, a belépéskori rotáció kiöli a fixationt, a kötési ellenőrzések — eszköz, IP-vándorlás — pedig elkapják a vándorló tokeneket. A rövid lejárat és a kijelentkezéskori érvénytelenítés korlátozza a kárt, ha mégis kiszivárog.
Kapcsolódó fogalmak
Cross-site scripting (XSS)
Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.
CSRF
Cross-site request forgery — egy bejelentkezett böngésző rávétele, hogy olyan kérést küldjön, amit a felhasználó nem akart, a cookie-jaira lovagolva.
TLS
Transport Layer Security — a HTTPS mögötti titkosítási réteg, ami magánúton tartja a forgalmat, és bizonyítja, hogy a célba vett oldal érkezett meg.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
