# Čo je únos relácie?

> Únos relácie (session hijacking) je prevzatie autentifikovanej relácie — typicky ukradnutím alebo prehraním jej tokenu alebo cookie — takže útočník zdedí prístup obete bez vykonania prihlásenia.

- Kanonická URL: https://yellowcube.eu/sk/glossary/session-hijacking/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Keďže artefakt relácie je po prihlásení dôkazom identity, jeho vlastníctvo obchádza aj silnú autentifikáciu. Cesty krádeže zahŕňajú cross-site scripting, malware čítajúci úložisko prehliadača, relaye adversary-in-the-middle, únik tokenov cez záznamy alebo referrery, side-jacking na nešifrovaných kanáloch a fixáciu, kde útočník zasadí identifikátor relácie.

Obrana funguje na dvoch vrstvách: spraviť tokeny ťažko ukradnuteľnými a spraviť ukradnuté tokeny rýchlo nepoužiteľnými. Bezpečné atribúty cookies, ochrana transportu, väzba tokenov na kontext klienta tam, kde je uskutočniteľná, krátke životnosti, rotácia pri zmene oprávnení, detekcia anomálií vlastností relácie a skutočné zrušenie všetky zužujú okno.

### Kľúčové body

- **Vektory krádeže:** Cross-site scripting, škodlivé alebo zraniteľné rozšírenia, malware koncových zariadení, proxovaný phishing, únik cez referrery a záznamy a zachytenie tam, kde chýba ochrana transportu.
- **Zmiernenie:** Cookies `Secure`, `HttpOnly` a vhodne ohraničené; plné šifrovanie transportu; väzba a rotácia tokenov; krátke nečinné a absolútne životnosti; reautentifikácia pre citlivé akcie.
- **Detekcia a reakcia:** Upozorňovať na anomálie relácie, ako sú zmeny klienta, lokality alebo odtlačku; poskytnúť fungujúce zrušenie; invalidovať relácie pri resete prihlasovacích údajov a pri podozrení na krádež.
- **Dôležité obmedzenie:** Správne nakonfigurované cookies nezastavia krádež malware alebo XSS na koncovom zariadení a dlho žijúce relácie nechávajú široké okno zneužitia aj pri šifrovanom transporte. Zrušenie, ktoré nedosiahne každú vydávajúcu a spotrebúvajúcu službu, nie je zrušenie.

### Súvisiace pojmy

[Správa relácií](<https://yellowcube.eu/sk/glossary/session-management/>) · [Autentifikačný token](<https://yellowcube.eu/sk/glossary/authentication-token/>) · [Prevzatie účtu (account takeover, ATO)](<https://yellowcube.eu/sk/glossary/account-takeover/>) · [Phishing adversary-in-the-middle (AiTM)](<https://yellowcube.eu/sk/glossary/adversary-in-the-middle-phishing/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/sk/glossary/cross-site-scripting/>)

### Zdroje

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [MITRE ATT&CK T1539: Steal Web Session Cookie](https://attack.mitre.org/techniques/T1539/) · [MITRE ATT&CK T1550: Use Alternate Authentication Material](https://attack.mitre.org/techniques/T1550/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

