Keďže artefakt relácie je po prihlásení dôkazom identity, jeho vlastníctvo obchádza aj silnú autentifikáciu. Cesty krádeže zahŕňajú cross-site scripting, malware čítajúci úložisko prehliadača, relaye adversary-in-the-middle, únik tokenov cez záznamy alebo referrery, side-jacking na nešifrovaných kanáloch a fixáciu, kde útočník zasadí identifikátor relácie.
Obrana funguje na dvoch vrstvách: spraviť tokeny ťažko ukradnuteľnými a spraviť ukradnuté tokeny rýchlo nepoužiteľnými. Bezpečné atribúty cookies, ochrana transportu, väzba tokenov na kontext klienta tam, kde je uskutočniteľná, krátke životnosti, rotácia pri zmene oprávnení, detekcia anomálií vlastností relácie a skutočné zrušenie všetky zužujú okno.
Kľúčové body
Vektory krádežeCross-site scripting, škodlivé alebo zraniteľné rozšírenia, malware koncových zariadení, proxovaný phishing, únik cez referrery a záznamy a zachytenie tam, kde chýba ochrana transportu.
ZmiernenieCookies Secure, HttpOnly a vhodne ohraničené; plné šifrovanie transportu; väzba a rotácia tokenov; krátke nečinné a absolútne životnosti; reautentifikácia pre citlivé akcie.
Detekcia a reakciaUpozorňovať na anomálie relácie, ako sú zmeny klienta, lokality alebo odtlačku; poskytnúť fungujúce zrušenie; invalidovať relácie pri resete prihlasovacích údajov a pri podozrení na krádež.
Dôležité obmedzenieSprávne nakonfigurované cookies nezastavia krádež malware alebo XSS na koncovom zariadení a dlho žijúce relácie nechávajú široké okno zneužitia aj pri šifrovanom transporte. Zrušenie, ktoré nedosiahne každú vydávajúcu a spotrebúvajúcu službu, nie je zrušenie.