공격과 위협
세션 하이재킹
유효한 세션 토큰을 훔치거나 추측해 비밀번호를 모르는 상태로 인증된 사용자를 사칭하는 공격입니다.
세션 하이재킹은 공격자가 유효한 세션 토큰을 확보할 때 일어납니다. 세션 토큰은 사용자가 인증되었음을 증명하는 식별자입니다. 이 토큰이 있으면 공격자는 비밀번호를 몰라도 사용자를 사칭할 수 있습니다. 토큰은 XSS 공격, 암호화되지 않은 연결에서의 스니핑, 악성코드를 통해 탈취됩니다.
한 번 탈취되면 그 세션이 만료되거나 무효화될 때까지 공격자는 피해자의 세션에 온전히 접근합니다. 인증된 사용자로서 데이터를 보고, 작업을 수행하고, 설정을 바꿀 수 있습니다.
방어책으로는 어디서나 HTTPS 사용(스니핑 차단), 세션 쿠키에 Secure와 HttpOnly 속성 설정, 세션 만료와 민감한 작업에 대한 재인증 적용, 세션을 IP 주소나 기기 지문에 연결하는 방법이 있습니다.
스프레드시트로 비밀번호를 공유하지 마세요
TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.
전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다