Почему это важно
Тот, кто получил действующий идентификатор сессии, часто получает права пользователя до истечения срока или отзыва на сервере.
Что подтверждено
HTTP сам не хранит состояние между запросами; приложение узнаёт сессию по идентификатору, передаваемому между браузером и сервером.
Граница применимости: Модель пользовательской сессии веб-приложения.
Идентификатор сессии должен быть непредсказуемым и не содержать конфиденциальных данных; само состояние хранится и защищается на сервере.
Граница применимости: Свойства идентификатора сессии.
Что проверить
- Используйте случайный идентификатор.
- Храните состояние на сервере.
- Ограничьте срок простоя и общий срок сессии.
Первоисточники
HTTP Semantics
Internet Engineering Task Force · RFC 9110, June 2022
Определяет stateless HTTP, origin server, intermediaries, target URI и security significance полей authority и Host.
Открыть первоисточникSession Management Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.
Открыть первоисточник