Session-Token
Was ist Session-Token?
Session-TokenUndurchsichtiger Identifier, der nach der Authentifizierung ausgegeben und mit jeder Anfrage zurückgesendet wird, damit der Server den Sitzungszustand des Nutzers nachschlagen kann.
Ein Session-Token ist das Berechtigungsmerkmal, das einen Nutzer über zustandslose HTTP-Anfragen hinweg angemeldet hält. Meist handelt es sich um eine kryptografisch zufällige Zeichenkette, die serverseitig gespeichert wird (in einer Datenbank, einem Cache oder einem signierten Cookie) und als mit Secure, HttpOnly und SameSite markiertes Cookie an den Browser gesendet wird. Der Server verwendet es als Schlüssel in einem Session-Speicher, der die Benutzer-ID, Rollen und Metadaten enthält.
Das OWASP ASVS und die Session Management Cheat Sheet empfehlen, dass Sitzungskennungen mindestens 64 Bit effektive Entropie tragen (ein zufälliger Wert von etwa 128 Bit), bei Login und Rechtewechsel neu erzeugt werden, um Session Fixation zu verhindern, und sowohl Idle- als auch absolute Timeouts mit serverseitiger Invalidierung beim Logout durchsetzen. Da ein gestohlenes Token oft Passwörter und sogar MFA umgeht, ist Sitzungsdiebstahl eine bevorzugte Angreifertechnik: Eric Butlers Firesheep-Erweiterung von 2010 „sidejackte" Cookies über offenes WLAN trivial und beschleunigte den Wechsel der Branche zu flächendeckendem HTTPS; moderne Info-Stealer-Malware (RedLine, Lumma) sammelt aktive Sitzungscookies, um Konten zu übernehmen. Tokens an ihren Kontext zu binden — HttpOnly gegen Diebstahl per JavaScript, SameSite gegen CSRF, TLS gegen das Abfangen im Netzwerk und optional Token-Binding oder Geräte-Fingerprints — begrenzt Replay-Angriffe. Häufige Schwachstellen sind vorhersagbare IDs, in URLs offengelegte Tokens und Sitzungen, die nie ablaufen.
flowchart LR A[Nutzer authentifiziert sich] --> B[Server erzeugt Token<br/>mit hoher Entropie] B --> C[Set-Cookie: Secure;<br/>HttpOnly; SameSite] C --> D[Browser speichert Cookie] D --> E[Token bei jeder<br/>Anfrage gesendet] E --> F[Server schlägt<br/>Sitzungszustand nach] F --> G[Logout / Timeout:<br/>serverseitig invalidieren]
● Beispiele
- 01
Set-Cookie: SESSIONID=Z6r...; Secure; HttpOnly; SameSite=Lax
- 02
Die Session-ID sofort nach einem erfolgreichen Login neu erzeugen, um Fixation zu verhindern.
● Häufige Fragen
Was ist Session-Token?
Undurchsichtiger Identifier, der nach der Authentifizierung ausgegeben und mit jeder Anfrage zurückgesendet wird, damit der Server den Sitzungszustand des Nutzers nachschlagen kann. Es gehört zur Kategorie Identität und Zugriff der Cybersicherheit.
Was bedeutet Session-Token?
Undurchsichtiger Identifier, der nach der Authentifizierung ausgegeben und mit jeder Anfrage zurückgesendet wird, damit der Server den Sitzungszustand des Nutzers nachschlagen kann.
Wie schützt man sich gegen Session-Token?
Schutzmaßnahmen gegen Session-Token kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.