Sequestro de Sessão
Ataque em que o invasor rouba ou prevê um token de sessão válido para se passar por um usuário autenticado sem saber sua senha.
O sequestro de sessão acontece quando um invasor obtém um token de sessão válido, o identificador que comprova que a pessoa está autenticada. Com esse token, ele se passa pelo usuário sem conhecer a senha. Tokens podem ser roubados por ataques de XSS, escuta de rede em conexões sem criptografia ou malware.
Uma vez sequestrada, o invasor tem acesso completo à sessão da vítima até ela expirar ou ser invalidada. Ele pode ver dados, executar ações e alterar configurações como se fosse o usuário autenticado.
As defesas incluem usar HTTPS sempre, o que impede a escuta de rede, definir os atributos Secure e HttpOnly nos cookies de sessão, aplicar tempo limite de sessão e nova autenticação em ações sensíveis, e vincular sessões a endereços IP ou impressões digitais do dispositivo.
Pare de compartilhar senhas em planilhas
A TeamPassword armazena, compartilha e alterna as credenciais da sua equipe, com criptografia de ponta a ponta.
Escolhida por mais de 900 agências e equipes pequenas no mundo