CourionAI
IT
Newsletter
← Glossario Termine

dirottamento della sessione

Assumere il controllo dell'account di qualcuno che ha effettuato l'accesso rubando il token già conservato nel suo browser, eludendo sia la password che l'autenticazione a due fattori.

Quando accedi a un sito web, il sito non richiede nuovamente la password su ogni pagina. Fornisce al tuo browser un cookie di sessione, un piccolo token che significa “questa persona ha già dimostrato chi è”. Ogni richiesta successiva presenta invece quel token.

Il dirottamento della sessione consiste semplicemente nel copiare il token e utilizzarlo da qualche altra parte. Poiché l’accesso è già avvenuto, l’aggressore non vede mai una richiesta di password e non attiva mai l’autenticazione a due fattori. Ecco perché una password molto forte non è di per sé una protezione: la serratura non è mai stata scassinata, la chiave è stata fotocopiata. Le solite difese sono dall’altra parte, disconnettendo le sessioni quando qualcosa sembra sbagliato, legando i token a un dispositivo e mantenendo la macchina libera dal malware che li copia.