CyberGlossary

Уязвимости

Нарушенная аутентификация

Также известно как: Ошибки идентификации и аутентификации, Обход аутентификации

Определение

Категория уязвимостей, при которой дефекты аутентификации или управления сессиями позволяют атакующему выдавать себя за легитимных пользователей или захватывать аккаунты.

Нарушенная аутентификация охватывает любые дефекты, позволяющие обойти проверку личности приложения: принятие слабых паролей, отсутствие защиты от перебора, предсказуемые или вечные токены сессии, небезопасные сценарии сброса пароля, отсутствие MFA, ошибки подписи JWT, хранение учётных данных в открытом виде. Это постоянный пункт OWASP Top 10 и основа credential stuffing и захвата аккаунтов. Защита: уникальные сложные пароли, MFA, rate limiting и блокировка, безопасное хранение (Argon2/bcrypt с солью), короткоживущие подписанные токены сессии, аудит процедур сброса и восстановления.

Примеры

  • Приложение передаёт ID сессии в URL и не сменяет его после входа.
  • Сброс пароля по 4-значному числовому токену, отправленному по почте.

Связанные термины