tryhackme 会话管理
什么是会话管理
- 会话管理生命周期
会话创建 -- 会话跟踪 -- 会话过期 -- 会话终止
验证和授权
- 鉴别
- 验证
- 授权
- 问责制
- IAAA和会议管理
cookie 与 token
- 基于 Cookie 的会话管理
属性:Secure ;HTTPOnly;Expire;SameSite
浏览器在检查域名和 Cookie 属性后做出决定,并且 Cookie 会自动附加到请求中
- 基于令牌的会话管理
身份验证后,返回一个令牌存于浏览器的 LocalStorage 中。比如 Authorization: Bearer JWT
会话生命周期安全防护
- 会话创建
弱会话值:随着 LLM 和其他 AI 代码辅助解决方案(不使用框架,转为自定义会话创建机制),将老洞又引入进来
可控会话值
会话固定
不安全会话传输
- 会话跟踪
授权绕过
垂直越权:利用函数装饰器和基于路径的访问控制配置,很容易修复
水平越权:容易出错,因为需编写实际的代码来验证用户身份(从会话中提取)、请求的数据以及是否被允许请求或修改数据集
日志记录不足
-
会话过期
-
会话终止
无论会话值是 cookie 还是令牌,都必须安全存储。
会话值本身必须足够随机且不可猜测,或者使用签名机制来确保它们不会被篡改。
会话应该用于跟踪用户操作并执行授权检查,以确保用户可以执行所请求的操作。
会话应在设定的时间后过期,以防止其被用于持久访问。
如果用户按下注销按钮,则应在客户端删除会话并在服务器端使其失效。否则,如果会话遭到入侵,用户将无法销毁会话。
主要在于胡扯烂造,大家就当相声看看吧。【本人不保证技术的实用性,一切文章仅供参考,如有谬错,请留言】

浙公网安备 33010602011771号