# Mi a munkamenet-eltérítés?

> A munkamenet-eltérítés (session hijacking) egy hitelesített munkamenet átvétele — jellemzően a tokenjének vagy sütijének ellopásával vagy újralejátszásával —, így a támadó bejelentkezés nélkül örökli az áldozat hozzáférését.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/session-hijacking/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Mivel a bejelentkezés után a munkamenet-artefakt az identitás igazolása, a birtoklása még az erős hitelesítést is megkerüli. A lopási útvonalak közé tartozik a cross-site scripting, a böngészőtárat olvasó kártevő, a közbeékelődéses támadói (adversary-in-the-middle) relék, a naplókon vagy hivatkozókon (referrer) keresztül kiszivárgó tokenek, a titkosítatlan csatornákon történő side-jacking, és a rögzítés (fixation), amelynél a támadó ülteti be a munkamenet-azonosítót.

A védelem két rétegen működik: a tokeneket nehézzé kell tenni ellopni, és az ellopott tokeneket gyorsan használhatatlanná kell tenni. A biztonságos sütiattribútumok, a szállítási védelem, a token klienskontextushoz kötése ahol megoldható, a rövid élettartamok, a jogosultságváltozáskori rotálás, a munkamenet-tulajdonságok anomáliaészlelésa és a tényleges visszavonás mind szűkíti az ablakot.

### Legfontosabb pontok

- **Lopási vektorok:** Cross-site scripting, kártékony vagy sebezhető bővítmények, végponti kártevő, proxyzott phishing, hivatkozó- és naplószivárgás, valamint elfogás, ahol hiányzik a szállítási védelem.
- **Mérséklés:** `Secure`, `HttpOnly` és megfelelően hatókörözött sütik; teljes szállítási titkosítás; tokenkötés és -rotálás; rövid tétlenségi és abszolút élettartamok; újrahitelesítés az érzékeny műveletekhez.
- **Észlelés és reagálás:** Riasztást kell adni a munkamenet-anomáliákra — például kliens-, hely- vagy ujjlenyomatváltozásra —, működő visszavonást kell biztosítani, és érvényteleníteni kell a munkameneteket hitelesítőadat-visszaállításkor és a lopás gyanújakor.
- **Fontos korlát:** A helyesen konfigurált sütik sem állítják meg a végponton a kártevő vagy az XSS általi lopást, és a hosszú életű munkamenetek titkosított szállítás mellett is széles visszaélési ablakot hagynak. A visszavonás, amely nem jut el minden kibocsátó és fogyasztó szolgáltatáshoz, nem visszavonás.

### Kapcsolódó kifejezések

[Munkamenet-kezelés](<https://yellowcube.eu/hu/glossary/session-management/>) · [Hitelesítési token](<https://yellowcube.eu/hu/glossary/authentication-token/>) · [Fiókátvétel (ATO)](<https://yellowcube.eu/hu/glossary/account-takeover/>) · [Közbeékelődéses támadói phishing (AiTM)](<https://yellowcube.eu/hu/glossary/adversary-in-the-middle-phishing/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/hu/glossary/cross-site-scripting/>)

### Források

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [MITRE ATT&CK T1539: Steal Web Session Cookie](https://attack.mitre.org/techniques/T1539/) · [MITRE ATT&CK T1550: Use Alternate Authentication Material](https://attack.mitre.org/techniques/T1550/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

