tryhackme 会话管理

https://tryhackme.com/room/sessionmanagement

什么是会话管理

  • 会话管理生命周期

会话创建 -- 会话跟踪 -- 会话过期 -- 会话终止

验证和授权

  • 鉴别
  • 验证
  • 授权
  • 问责制
  • IAAA和会议管理
  • 基于 Cookie 的会话管理

属性:Secure ;HTTPOnly;Expire;SameSite

浏览器在检查域名和 Cookie 属性后做出决定,并且 Cookie 会自动附加到请求中

  • 基于令牌的会话管理

身份验证后,返回一个令牌存于浏览器的 LocalStorage 中。比如 Authorization: Bearer JWT

会话生命周期安全防护

  • 会话创建

弱会话值:随着 LLM 和其他 AI 代码辅助解决方案(不使用框架,转为自定义会话创建机制),将老洞又引入进来
可控会话值
会话固定
不安全会话传输

  • 会话跟踪

授权绕过
垂直越权:利用函数装饰器和基于路径的访问控制配置,很容易修复
水平越权:容易出错,因为需编写实际的代码来验证用户身份(从会话中提取)、请求的数据以及是否被允许请求或修改数据集

日志记录不足

  • 会话过期

  • 会话终止

无论会话值是 cookie 还是令牌,都必须安全存储。
会话值本身必须足够随机且不可猜测,或者使用签名机制来确保它们不会被篡改。
会话应该用于跟踪用户操作并执行授权检查,以确保用户可以执行所请求的操作。
会话应在设定的时间后过期,以防止其被用于持久访问。
如果用户按下注销按钮,则应在客户端删除会话并在服务器端使其失效。否则,如果会话遭到入侵,用户将无法销毁会话。

posted @ 2026-08-04 02:11  sec875  阅读(4)  评论(0)    收藏  举报