Веб и безопасность приложений · проверено по источникам

Фиксация сессии

Фиксация сессии — атака, при которой пользователь входит в систему с идентификатором сессии, уже известным злоумышленнику.

Также ищут: Session fixation · fixed session ID · pre-auth session reuse

Практический смысл

Почему это важно

Если идентификатор не меняется при повышении прав, знание гостевой сессии превращается в захват сессии вошедшего пользователя.

Доказательная часть

Что подтверждено

  1. При фиксации злоумышленник не угадывает новый идентификатор, а добивается использования заранее известного ID до и после входа жертвы.

    Граница применимости: Модель атаки с фиксацией сессии.

  2. Приложение должно создавать новый идентификатор сессии после входа и любого повышения прав, а предыдущий — уничтожать.

    Граница применимости: Обновление идентификатора сессии.

Перед спецификацией

Что проверить

  1. Не принимайте навязанный идентификатор.
  2. Создавайте новый ID после входа.
  3. Уничтожайте предыдущий ID.
Открытые основания

Первоисточники

  • Официальная документация

    Session Management Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.

    Открыть первоисточник
  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие