սեսիայի առևանգման կանխարգելում - սեսիայի առևանգում

Սեսիայի առևանգում. կոդի և կարգավորման սխալներ, որոնք բացում են դուռը

Սեսիայի առևանգումը գործողության մեջ. Ինչպես են հարձակվողները գողանում ձեր սեսիան

Սա տեսական չէ, սա իրականում է տեղի ունենում pipelines, կառուցվածքներ և դիտարկիչի սեսիաներ: Հարձակվողները օգտագործում են իրական աշխարհի տարբեր մարտավարություններ սեսիայի առևանգում իրականացնելու համար, ներառյալ՝

  • HTTP-ով ուղարկված քուքիների ընկալում (առանց TLS-ի)
  • Մուտքի տոկենների գողություն կամ JWT-ներ պահվում է գրանցամատյաններում
  • Հնացած փորձարկման միջավայրերից տոկենների կամ թխուկների վերօգտագործում

 Օրինակ՝ HTTP-ով ուղարկված cookie

⚠️Warning: Այս օրինակը ցույց է տալիս cookie-ների անապահով փոխանցումը։

HTTPS-ի բացակայության դեպքում MITM հարձակվողը կարող է գողանալ սեսիան և կեղծել օգտատիրոջ անունը։

 Օրինակ՝ Տոկենը բացահայտված է գրանցամատյաններում

⚠️Մի՛ գրանցեք տոկենները. հարձակվողները, որոնք հասանելիություն ունեն CI գրանցամատյաններին, կարող են անմիջապես իրականացնել սեսիայի առևանգում։

Կոդի մակարդակի խափանումներ, որոնք հնարավորություն են տալիս սեսիայի առևանգմանը

Սեսիայի առևանգման հարձակումների մեծ մասը չի սկսվում շահագործումներից, դրանք սկսվում են վատ կոդից։ Ահա թե ինչն է բացում դուռը.

Կոշտ կոդավորված գաղտնիքներ

⚠️Կոշտ կոդավորված գաղտնիքները տոկենների ստեղծումը դարձնում են կանխատեսելի։

Քուքիների վրա անվտանգության դրոշների բացակայություն

⚠️Ոչ Միայն Http, ոչ Ապահովել, ոչ SameSite- ըԴա սեսիայի առևանգում է, որը սպասում է իր տեղի ունենալուն։

Ավելի անվտանգ տարբերակ.

Տոկենների վերօգտագործում տարբեր միջավայրերում

  • Փորձարկման միջավայրերում ստեղծված տոկենները պատճենվում են բեմականացման կամ նույնիսկ արտադրության մեջ։
  • Տոկենների վրա շրջանակ կամ միջավայր չկա։
  • Սեսիաները չեն լրանում կամ չեն փոխվում։

Այս բոլոր օրինաչափությունները ուղղակիորեն հնարավորություն են տալիս առևանգման։

CI/CD և Pipeline Բացթողումներ, որոնք մեծացնում են ռիսկը

CI/CD հաճախ ընդգծում է այն, ինչ մշակողները բաց են թողնում տեղական կոդում։ Pipeline-կապված սեսիայի հափշտակման վեկտորները ներառում են՝

  • արտահոսող լիազորություն վերնագրեր կառուցման գրանցամատյաններում
  • Ստատիկ սեսիայի բանալիներ, որոնք պահվում են .env Ֆայլեր committed to Git
  • Թոքենի վերօգտագործումը միջև pipeline փուլերը

 Իրական ռիսկ. CI գրանցամատյանում տպված թոքեն

⚠️Սեսիայի տոկենները երբեք չպետք է տպվեն կամ արձագանքվեն։

Ռիսկային .env մշակում

⚠️Եթե ​​այս ֆայլը արտահոսի, բոլոր նախորդ սեսիաները կարող են վտանգված լինել։

Սեսիայի առևանգումը չի դադարում միայն հավելվածով, այն անցնում է ամբողջով մեկ pipelineև միջավայրեր։

Սեսիայի առևանգման կանխարգելում՝ ներկառուցված մշակողի աշխատանքային հոսքերում

Առևանգումը դադարեցնելու համար, կանխարգելումը պետք է ներառվի մշակման և մատակարարման աշխատանքային հոսքերում։

 Կանխարգելիչ ստուգաթերթիկ.

  • Միշտ սահմանեք cookie-ի դրոշներ՝ HttpOnly, Secure և SameSite
  •  Երբեք մի գրանցեք տոկենները կամ սեսիայի նույնականացուցիչները
  • Օգտագործեք HTTPS բոլոր միջավայրերում (տեղական, բեմական, արտադրական)
  • Պարբերաբար փոխեք նիստի գաղտնիքներն ու բանալիները
  • Համոզվեք, որ տոկենների ժամկետը արագ է լրանում և դրանք չեն կարող վերօգտագործվել
  • Կապել սեսիաները հաճախորդի ատրիբուտների հետ (IP, օգտագործողի գործակալ)
  • Շրջանակի տոկեններ յուրաքանչյուր միջավայրի համար (փորձարկման ժամանակ մի՛ օգտագործեք prod տոկենները վերօգտագործման համար)
  • Օգտագործեք կարճատև մուտքի տոկեններ՝ թարմացման մեխանիզմներով
  • Խուսափեք սկզբնական կոդում կոշտ կոդավորված գաղտնիքներից կամ բանալիներից
  • Հաստատեք սեսիայի հետ կապված բոլոր տրամաբանությունները CI/CD pipelines

Ավելի անվտանգ CI օրինակ՝

Սեսիայի առևանգման կանխարգելումը նշանակում է, որ CI-ն պետք է դառնա ձեր պաշտպանության երկրորդ գիծը։

Տեղական բզից մինչև մատակարարման շղթայի սպառնալիք. ձախ շեղում Xygeni-ի միջոցով

Այն, ինչ սկսվում է որպես վատ cookie կարգավորում, կարող է վերածվել լիակատար խախտման, եթե չվերահսկվի։ Գործիքներ, ինչպիսիք են՝ Քսիգենի հնարավոր դարձնել՝

  • Հետևեք սեսիայի տոկենների հոսքին կոդից մինչև արտադրություն
  • Հայտնաբերել աղբյուրում բացակայող cookie ատրիբուտները
  • Սկանավորեք գաղտնիքները .env, կարգավորումներ կամ գրանցամատյաններ
  • Հետևեք երրորդ կողմի փաթեթներում անապահով սեսիայի պրակտիկային

Xygeni-ն օգնում է կանխել, որ տեղական սեսիայի խնդիրները դառնան մատակարարման շղթայում հարձակման վեկտորներ։

Դուռը փակելով առևանգման դեմ

Եթե ​​դուք ակտիվորեն չեք կանխում դա, ապա դուք բաց եք թողնում մի դուռ։ Յուրաքանչյուր անապահով cookie դրոշ, արտահոսած տոկեն և հնացած սեսիա հենարան է հարձակվողների համար։

Ներդրեք սեսիայի առևանգման կանխարգելումը ձեր կոդային բազայում և CI/CD. Վերահսկեք սեսիաների հոսքերը տարբեր միջավայրերում: Օգտագործեք Xygeni-ի նման գործիքներ՝ ձախ տեղաշարժվելու և սեսիայի առևանգման ուղիները կանխելու համար, նախքան դրանք կհասնեն արտադրության: Ապահովեք սեսիան, հակառակ դեպքում հարձակվողները այն կօգտագործեն ձեր դեմ։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ