Почему это важно
Если идентификатор не меняется при повышении прав, знание гостевой сессии превращается в захват сессии вошедшего пользователя.
Что подтверждено
При фиксации злоумышленник не угадывает новый идентификатор, а добивается использования заранее известного ID до и после входа жертвы.
Граница применимости: Модель атаки с фиксацией сессии.
Приложение должно создавать новый идентификатор сессии после входа и любого повышения прав, а предыдущий — уничтожать.
Граница применимости: Обновление идентификатора сессии.
Что проверить
- Не принимайте навязанный идентификатор.
- Создавайте новый ID после входа.
- Уничтожайте предыдущий ID.
Первоисточники
Session Management Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.
Открыть первоисточникRFC 8446: The Transport Layer Security Protocol Version 1.3
Internet Engineering Task Force · RFC 8446, August 2018
Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.
Открыть первоисточник