Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1135

Управление сессиями

ПроверилCybersecurity entrepreneur & security researcher

Что такое Управление сессиями?

Управление сессиямиНабор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока.


После аутентификации сервер выпускает сессию — обычно она представлена серверным идентификатором в cookie или подписанным токеном, например JWT, — который клиент возвращает с каждым запросом. Хорошее управление сессиями генерирует идентификаторы с высокой энтропией, передаёт их только по TLS, устанавливает у cookie флаги Secure, HttpOnly и SameSite, ротирует идентификатор после входа, применяет таймауты простоя и абсолютные таймауты и обеспечивает надёжный серверный отзыв сессии при выходе, смене пароля или удалении устройства. Недостатки напрямую приводят к перехвату сессии, фиксации сессии, replay-атакам и нарушенной аутентификации. Современные приложения часто сочетают короткоживущие access-токены с ротацией refresh-токенов, непрерывной оценкой риска (CAEP) и привязкой токенов к устройству (DPoP, mTLS).

Примеры

  1. 01

    Приложение OIDC, использующее короткоживущие access-токены и стратегию ротации refresh-токенов.

  2. 02

    Банковский сайт, обновляющий cookie сессии сразу после входа, чтобы предотвратить фиксацию сессии.

Частые вопросы

Что такое Управление сессиями?

Набор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока. Относится к категории Идентификация и доступ в кибербезопасности.

Что означает Управление сессиями?

Набор средств, которые выдают, поддерживают, обновляют и отзывают аутентифицированную сессию, связывая личность пользователя с последующими запросами до выхода или истечения срока.

Как защититься от Управление сессиями?

Защита от Управление сессиями обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Управление сессиями?

Распространённые альтернативные названия: Обработка сессий, Управление веб-сессиями.

Связанные термины

См. также