Da das Sitzungsartefakt nach der Anmeldung der Identitätsnachweis ist, umgeht sein Besitz selbst starke Authentifizierung. Diebstahlpfade umfassen Cross-Site Scripting, Malware, die Browserspeicher liest, Adversary-in-the-Middle-Relays, Token-Lecks über Logs oder Referrer, Side-Jacking auf unverschlüsselten Kanälen sowie Fixation, bei der der Angreifer die Sitzungskennung platziert.
Die Verteidigung wirkt auf zwei Ebenen: Tokens schwer stehlbar machen und gestohlene Tokens schnell nutzlos machen. Sichere Cookie-Attribute, Transportschutz, Token-Bindung an den Client-Kontext wo machbar, kurze Laufzeiten, Rotation bei Privilegienwechsel, Anomalieerkennung auf Sitzungseigenschaften und echtes Widerrufen verkleinern das Fenster.
Wichtigste Punkte
DiebstahlvektorenCross-Site Scripting, bösartige oder verwundbare Erweiterungen, Endpunkt-Malware, proxied Phishing, Referrer- und Log-Lecks sowie Abfangen, wo Transportschutz fehlt.
MitigationSecure-, HttpOnly- und passend begrenzte Cookies; vollständige Transportverschlüsselung; Token-Bindung und Rotation; kurze Idle- und absolute Laufzeiten; Re-Authentifizierung für sensible Aktionen.
Erkennung und ReaktionAuf Sitzungsanomalien wie Client-, Standort- oder Fingerprint-Wechsel alarmieren; funktionierendes Widerrufen bereitstellen; Sitzungen beim Zurücksetzen von Zugangsdaten und bei Diebstahlverdacht invalidieren.
Wichtige EinschränkungKorrekt konfigurierte Cookies stoppen keinen Diebstahl durch Malware oder XSS auf dem Endpunkt, und langlebige Sitzungen lassen ein weites Missbrauchsfenster selbst bei verschlüsseltem Transport. Widerruf, der nicht jeden ausstellenden und nutzenden Dienst erreicht, ist kein Widerruf.