Mivel a bejelentkezés után a munkamenet-artefakt az identitás igazolása, a birtoklása még az erős hitelesítést is megkerüli. A lopási útvonalak közé tartozik a cross-site scripting, a böngészőtárat olvasó kártevő, a közbeékelődéses támadói (adversary-in-the-middle) relék, a naplókon vagy hivatkozókon (referrer) keresztül kiszivárgó tokenek, a titkosítatlan csatornákon történő side-jacking, és a rögzítés (fixation), amelynél a támadó ülteti be a munkamenet-azonosítót.
A védelem két rétegen működik: a tokeneket nehézzé kell tenni ellopni, és az ellopott tokeneket gyorsan használhatatlanná kell tenni. A biztonságos sütiattribútumok, a szállítási védelem, a token klienskontextushoz kötése ahol megoldható, a rövid élettartamok, a jogosultságváltozáskori rotálás, a munkamenet-tulajdonságok anomáliaészlelésa és a tényleges visszavonás mind szűkíti az ablakot.
Legfontosabb pontok
Lopási vektorokCross-site scripting, kártékony vagy sebezhető bővítmények, végponti kártevő, proxyzott phishing, hivatkozó- és naplószivárgás, valamint elfogás, ahol hiányzik a szállítási védelem.
MérséklésSecure, HttpOnly és megfelelően hatókörözött sütik; teljes szállítási titkosítás; tokenkötés és -rotálás; rövid tétlenségi és abszolút élettartamok; újrahitelesítés az érzékeny műveletekhez.
Észlelés és reagálásRiasztást kell adni a munkamenet-anomáliákra — például kliens-, hely- vagy ujjlenyomatváltozásra —, működő visszavonást kell biztosítani, és érvényteleníteni kell a munkameneteket hitelesítőadat-visszaállításkor és a lopás gyanújakor.
Fontos korlátA helyesen konfigurált sütik sem állítják meg a végponton a kártevő vagy az XSS általi lopást, és a hosszú életű munkamenetek titkosított szállítás mellett is széles visszaélési ablakot hagynak. A visszavonás, amely nem jut el minden kibocsátó és fogyasztó szolgáltatáshoz, nem visszavonás.