# Munkamenet-eltérítés

> A bejelentkezett munkamenetet igazoló token ellopása — akinél van, az te vagy, jelszó nélkül.

Belépés után a jelszó lényegtelen; a munkamenet-token a hitelesítő. A támadók XSS-szel olvassák a cookie-t, kártevővel, titkosítatlan kapcsolaton lehallgatva, vagy session fixationnel — ismert tokent ültetnek az áldozat alá, hogy abba lépjen be.

A védelem réteges: a HttpOnly cookie távol tartja a JavaScriptet a tokentől, a Secure és SameSite távol tartja az ellenséges kérésektől, a belépéskori rotáció kiöli a fixationt, a kötési ellenőrzések — eszköz, IP-vándorlás — pedig elkapják a vándorló tokeneket. A rövid lejárat és a kijelentkezéskori érvénytelenítés korlátozza a kárt, ha mégis kiszivárog.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/xss.md
- https://dfieldsolutions.hu/hu/fogalomtar/csrf.md
- https://dfieldsolutions.hu/hu/fogalomtar/tls.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/session-hijacking
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
