DFIELDSOLUTIONS

Biztonság

FogalomtárMunkamenet-eltérítés

A bejelentkezett munkamenetet igazoló token ellopása — akinél van, az te vagy, jelszó nélkül.

Belépés után a jelszó lényegtelen; a munkamenet-token a hitelesítő. A támadók XSS-szel olvassák a cookie-t, kártevővel, titkosítatlan kapcsolaton lehallgatva, vagy session fixationnel — ismert tokent ültetnek az áldozat alá, hogy abba lépjen be.

A védelem réteges: a HttpOnly cookie távol tartja a JavaScriptet a tokentől, a Secure és SameSite távol tartja az ellenséges kérésektől, a belépéskori rotáció kiöli a fixationt, a kötési ellenőrzések — eszköz, IP-vándorlás — pedig elkapják a vándorló tokeneket. A rövid lejárat és a kijelentkezéskori érvénytelenítés korlátozza a kárt, ha mégis kiszivárog.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország