# Was ist Session Management?

> Session Management steuert, was nach der Anmeldung geschieht — wie Sitzungstoken ausgestellt, gebunden, erneuert, ablaufen und widerrufen werden, damit eine authentifizierte Sitzung ihrem legitimen Benutzer zugeordnet bleibt.

- Kanonische URL: https://yellowcube.eu/de/glossary/session-management/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Nach erfolgreicher Authentifizierung wird die Sitzung — üblicherweise ein Cookie, Token oder eine Assertion — zum Identitätsbeweis für Folgeanfragen. Das Management umfasst Token-Erzeugung und -Speicherung, Idle- und absolute Timeouts, Re-Authentifizierungs-Auslöser, Gerätebindung, Abmeldung und Widerruf, wenn sich das Risiko ändert oder eine Kompromittierung der Credentials vermutet wird.

### Wichtigste Punkte

- **Sitzung als Credential:** Ein gestohlenes oder wiedergespieltes Token erbt die Anmeldung; Tokens in Transport und Speicherung schützen und Widerruf tatsächlich wirksam machen.
- **Risikoorientierte Laufzeiten:** Kurze Idle-Timeouts, Re-Authentifizierung für sensitive Aktionen und kürzere Laufzeiten für privilegierte oder externe Sitzungen.
- **Wichtige Einschränkung:** Starke Authentifizierung sichert keine langlebige Sitzung. Token-Diebstahl, Session Fixation und Cross-Site Scripting können selbst Phishing-resistente Anmeldung umgehen, wenn das Sitzungshandling schwach ist.

### Verwandte Begriffe

[Authentifizierungstoken](<https://yellowcube.eu/de/glossary/authentication-token/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Conditional Access](<https://yellowcube.eu/de/glossary/conditional-access/>) · [Webanwendungssicherheit](<https://yellowcube.eu/de/glossary/web-application-security/>) · [Kontowiederherstellung](<https://yellowcube.eu/de/glossary/account-recovery/>) · [Session Hijacking](<https://yellowcube.eu/de/glossary/session-hijacking/>)

### Quellen

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

