Веб и безопасность приложений · проверено по источникам

HTTP-сессия

HTTP-сессия — хранимое приложением состояние, связывающее последовательность независимых HTTP-запросов с одним пользователем и набором прав.

Также ищут: HTTP session · web session · пользовательская сессия · application session

Практический смысл

Почему это важно

Тот, кто получил действующий идентификатор сессии, часто получает права пользователя до истечения срока или отзыва на сервере.

Доказательная часть

Что подтверждено

  1. HTTP сам не хранит состояние между запросами; приложение узнаёт сессию по идентификатору, передаваемому между браузером и сервером.

    Граница применимости: Модель пользовательской сессии веб-приложения.

  2. Идентификатор сессии должен быть непредсказуемым и не содержать конфиденциальных данных; само состояние хранится и защищается на сервере.

    Граница применимости: Свойства идентификатора сессии.

Перед спецификацией

Что проверить

  1. Используйте случайный идентификатор.
  2. Храните состояние на сервере.
  3. Ограничьте срок простоя и общий срок сессии.
Открытые основания

Первоисточники

  • Первичная спецификация

    HTTP Semantics

    Internet Engineering Task Force · RFC 9110, June 2022

    Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.

    Открыть первоисточник
  • Официальная документация

    Session Management Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие