Skip to main content
Ataques e Ameaças

Sequestro de Sessão

Ataque em que o invasor rouba ou prevê um token de sessão válido para se passar por um usuário autenticado sem saber sua senha.

O sequestro de sessão acontece quando um invasor obtém um token de sessão válido, o identificador que comprova que a pessoa está autenticada. Com esse token, ele se passa pelo usuário sem conhecer a senha. Tokens podem ser roubados por ataques de XSS, escuta de rede em conexões sem criptografia ou malware.

Uma vez sequestrada, o invasor tem acesso completo à sessão da vítima até ela expirar ou ser invalidada. Ele pode ver dados, executar ações e alterar configurações como se fosse o usuário autenticado.

As defesas incluem usar HTTPS sempre, o que impede a escuta de rede, definir os atributos Secure e HttpOnly nos cookies de sessão, aplicar tempo limite de sessão e nova autenticação em ações sensíveis, e vincular sessões a endereços IP ou impressões digitais do dispositivo.

Voltar ao glossário

Pare de compartilhar senhas em planilhas

A TeamPassword armazena, compartilha e alterna as credenciais da sua equipe, com criptografia de ponta a ponta.

Escolhida por mais de 900 agências e equipes pequenas no mundo