SYSTEM ATLASЗагрузка материала

Session Fixation Protection

Session Fixation Protection

Идентификатор сессии меняется после аутентификации и повышения привилегий.

Простыми словами

Представьте, что злоумышленник заранее подсовывает человеку известный ему номер временного пропуска и ждёт входа в аккаунт. Например, после успешного логина сервер выдаёт совершенно новый номер сессии, а старый перестаёт давать доступ. Поэтому заранее известный идентификатор нельзя превратить в авторизованный пропуск; тот же приём полезен при заметном повышении прав.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Применять локальное решение без проверки контекста, ограничений и вторичных последствий.

Системный подход

Сначала определить механизм, затем выбрать минимальное изменение и измерить результат.

Ограничения

«Session Fixation Protection» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

OWASP Foundation. Session Management Cheat Sheet (current).

Первоисточник