Управление сессиями
Что такое Управление сессиями?
Управление сессиямиНабор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока.
После аутентификации сервер выпускает сессию — обычно она представлена серверным идентификатором в cookie или подписанным токеном, например JWT, — который клиент возвращает с каждым запросом. Хорошее управление сессиями генерирует идентификаторы с высокой энтропией, передаёт их только по TLS, устанавливает у cookie флаги Secure, HttpOnly и SameSite, ротирует идентификатор после входа, применяет таймауты простоя и абсолютные таймауты и обеспечивает надёжный серверный отзыв сессии при выходе, смене пароля или удалении устройства. Недостатки напрямую приводят к перехвату сессии, фиксации сессии, replay-атакам и нарушенной аутентификации. Современные приложения часто сочетают короткоживущие access-токены с ротацией refresh-токенов, непрерывной оценкой риска (CAEP) и привязкой токенов к устройству (DPoP, mTLS).
● Примеры
- 01
Приложение OIDC, использующее короткоживущие access-токены и стратегию ротации refresh-токенов.
- 02
Банковский сайт, обновляющий cookie сессии сразу после входа, чтобы предотвратить фиксацию сессии.
● Частые вопросы
Что такое Управление сессиями?
Набор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока. Относится к категории Идентификация и доступ в кибербезопасности.
Что означает Управление сессиями?
Набор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока.
Как защититься от Управление сессиями?
Защита от Управление сессиями обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Управление сессиями?
Распространённые альтернативные названия: Обработка сессий, Управление веб-сессиями.