Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1137

会话令牌(Session Token)

审核人Cybersecurity entrepreneur & security researcher

会话令牌(Session Token) 是什么?

会话令牌(Session Token)认证成功后签发的不透明标识符,客户端在每次请求时回传,使服务器能够查询用户的会话状态。


会话令牌是在无状态的 HTTP 请求之间维持用户登录状态的凭据。最常见的形式是一串加密强度的随机字符串,保存在服务器端(数据库、缓存或签名 Cookie 中),并以带有 SecureHttpOnlySameSite 标记的 Cookie 发送给浏览器。服务器把它作为键,用于查询保存着用户 ID、角色和元数据的会话存储。

OWASP ASVS 与 Session Management Cheat Sheet 建议:会话标识符至少应具备 64 位有效熵(约 128 位的随机值),在登录和权限变更时重新生成以挫败会话固定(session fixation),并同时实施空闲超时与绝对超时,在登出时于服务器端使其失效。由于被窃取的令牌往往能绕过密码乃至 MFA,窃取会话成为攻击者青睐的手法:Eric Butler 于 2010 年发布的 Firesheep 扩展能在开放 Wi-Fi 上轻易地"旁路劫持"Cookie,推动了整个行业向全站 HTTPS 迁移;而现代的信息窃取恶意软件(RedLine、Lumma)会收集处于活动状态的会话 Cookie 以劫持账户。将令牌绑定到上下文——用 HttpOnly 阻止 JavaScript 窃取,用 SameSite 削弱 CSRF,用 TLS 阻止网络抓包,并可选地采用 token binding 或设备指纹——可以限制重放。常见的失误包括可预测的 ID、暴露在 URLs 中的令牌,以及永不过期的会话。

flowchart LR
  A[用户完成认证] --> B[服务器生成<br/>高熵令牌]
  B --> C[Set-Cookie: Secure;<br/>HttpOnly; SameSite]
  C --> D[浏览器存储 Cookie]
  D --> E[每次请求<br/>携带令牌]
  E --> F[服务器查询<br/>会话状态]
  F --> G[登出 / 超时:<br/>在服务器端失效]

示例

  1. 01

    Set-Cookie: SESSIONID=Z6r...; Secure; HttpOnly; SameSite=Lax

  2. 02

    登录成功后立即重新生成会话 ID 以防御会话固定。

常见问题

会话令牌(Session Token) 是什么?

认证成功后签发的不透明标识符,客户端在每次请求时回传,使服务器能够查询用户的会话状态。 它属于网络安全的 身份与访问 分类。

会话令牌(Session Token) 是什么意思?

认证成功后签发的不透明标识符,客户端在每次请求时回传,使服务器能够查询用户的会话状态。

如何防御 会话令牌(Session Token)?

针对 会话令牌(Session Token) 的防御通常结合技术控制与运营实践,详见上方完整定义。

相关术语

另见