Skip to main content
攻撃と脅威

セッションハイジャック

有効なセッショントークンを盗むか推測することで、パスワードを知らないまま認証済みの利用者になりすます攻撃です。

セッションハイジャックは、攻撃者が有効なセッショントークンを手に入れることで起きます。セッショントークンとは、利用者が認証済みであることを示す識別子です。これがあれば、攻撃者はパスワードを知らないまま利用者になりすませます。トークンは、XSS 攻撃、暗号化されていない通信の盗聴、マルウェアによって奪われます。

いったん奪われると、そのセッションが期限切れになるか無効化されるまで、攻撃者は被害者のセッションに完全にアクセスできます。認証済みの利用者として、データを閲覧し、操作を行い、設定を変更できてしまいます。

対策には、常に HTTPS を使うこと (盗聴を防ぎます)、セッションクッキーに Secure と HttpOnly の属性を設定すること、セッションのタイムアウトと重要な操作での再認証を実装すること、そしてセッションを IP アドレスや端末の指紋に結びつけることがあります。

用語集に戻る

パスワードの表管理を、そろそろやめませんか

TeamPasswordはチームの認証情報を、エンドツーエンドで暗号化して保管、共有、更新します。

世界900以上の代理店と少人数チームに選ばれています