сессияны басып алудың алдын алу - сессияны басып алу

Сеансты бұзу: есікті ашатын код пен конфигурация қателері

Сеансты ұрлау әрекеті: шабуылдаушылар сіздің сессияңызды қалай ұрлайды

Бұл теориялық емес; бұл шын мәнінде болып жатыр pipelines, құрастырулар және браузер сессиялары. Шабуылдаушылар сессияны басып алу үшін әртүрлі нақты әлемдегі тактикаларды пайдаланады, соның ішінде:

  • HTTP арқылы жіберілген cookie файлдарын сканерлеу (TLS жоқ)
  • Кіру токендерін ұрлау немесе JWTs журналдарда сақталған
  • Ескірген сынақ орталарынан токендерді немесе cookie файлдарын қайта пайдалану

 Мысал: HTTP арқылы жіберілген cookie файлы

⚠️Ескерту: Бұл мысалда қауіпсіз емес cookie файлдарының берілуі көрсетілген.

HTTPS болмаса, MITM шабуылдаушы сеансты ұрлап, пайдаланушының атын жамылып жасай алады.

 Мысал: Журналдарда көрсетілген токен

⚠️Токендерді жазбаңыз; CI журналдарына қол жеткізе алатын шабуылдаушылар сеансты бірден басып алуды орындай алады.

Сеансты бұзуға мүмкіндік беретін код деңгейіндегі ақаулар

Сессияны бұзу шабуылдарының көпшілігі эксплойттардан басталмайды; олар жаман кодтан басталады. Міне, есікті ашатын нәрсе:

Қатты кодталған құпиялар

⚠️Қатты кодталған құпиялар токендердің генерациясын болжамды етеді.

Кукилерде қауіпсіздік белгілері жоқ

⚠️Жоқ Тек HTTP, Жоқ Secure, Жоқ сол сайтБұл сеанстың бұзылуын күтіп тұр.

Қауіпсіз нұсқасы:

Токендерді орталарда қайта пайдалану

  • Сынақ орталарында жасалған токендер өндіріске көшіріледі немесе тіпті өндіріске енгізіледі.
  • Токендерде ешқандай ауқымды немесе ортаны байланыстыру жоқ.
  • Сеанстар мерзімі бітпейді немесе ауыспайды.

Осы үлгілердің барлығы тікелей басып алуға мүмкіндік береді.

CI/CD және Pipeline Тәуекелді күшейтетін олқылықтар

CI/CD көбінесе әзірлеушілердің жергілікті кодта жіберіп алған нәрселерін күшейтеді. Pipelineбайланысты сессияны бұзу векторларына мыналар жатады:

  • Шығарылды рұқсат құрастыру журналдарындағы тақырыптар
  • Статикалық сеанс кілттері сақталған .env файлдар commitGit-ке ted
  • Токенді қайта пайдалану аралығы pipeline интернатура

 Нақты қауіп: Токен CI журналында басылған

⚠️Сессия токендері ешқашан басып шығарылмауы немесе жаңғыртылмауы керек.

Тәуекелді .env өңдеуі

⚠️Егер бұл файл ағып кетсе, өткен барлық сеанстар бұзылуы мүмкін.

Сеансты бұзу қолданбада тоқтап қалмайды; ол арқылы өтеді pipelineжәне орталар.

Әзірлеушілердің жұмыс процестеріне кіріктірілген сессияны ұрлаудың алдын алу

Шабуылды тоқтату үшін, алдын алу шаралары әзірлеу және жеткізу жұмыс процестеріне енгізілуі керек.

 Алдын алудың бақылау тізімі:

  • Әрқашан cookie жалаушаларын орнатыңыз: HttpOnly, Secure және SameSite
  •  Ешқашан токендерді немесе сеанс идентификаторларын тіркемеңіз
  • HTTPS-ті барлық орталарда (жергілікті, өндірістік, өндірістік) пайдаланыңыз
  • Сессия құпиялары мен кілттерін үнемі ауыстырып отырыңыз
  • Токендердің тез жарамдылық мерзімінің аяқталуын және қайта пайдалануға болмайтынын тексеріңіз
  • Сессияларды клиент атрибуттарына (IP, пайдаланушы-агент) байланыстыру
  • Әр ортаға арналған ауқымдық токендер (тестілеу кезінде prod токендерін қайта пайдаланбаңыз)
  • Жаңарту механизмдері бар қысқа мерзімді кіру токендерін пайдаланыңыз
  • Бастапқы кодтағы қатты кодталған құпиялардан немесе кілттерден аулақ болыңыз
  • Сеансқа қатысты барлық логиканы тексеру кезінде CI/CD pipelines

Қауіпсіз CI мысалы:

Сеанстарды басып алудың алдын алу CI сіздің екінші қорғаныс шебіңізге айналуы керек дегенді білдіреді.

Жергілікті жәндіктерден жеткізу тізбегінің қаупіне дейін: Xygeni көмегімен солға ығысу

Нашар cookie конфигурациясы ретінде басталған нәрсе тексерілмесе, толық бұзушылыққа айналуы мүмкін. Мысалы, құралдар Ксигени мүмкін ету:

  • Кодтан өндіріске дейінгі бақылау сеансы токенінің ағыны
  • Дереккөзде жоқ cookie атрибуттарын анықтау
  • Құпияларды сканерлеңіз .env, конфигурациялар немесе журналдар
  • Үшінші тарап пакеттеріндегі қауіпсіз емес сеанс тәжірибелерін бақылау

Xygeni жергілікті сессия мәселелерінің жеткізу тізбегіндегі шабуыл векторларына айналуына жол бермейді.

Адам ұрлауға есікті жабу

Егер сіз оны белсенді түрде болдырмасаңыз, есікті ашық қалдырасыз. Әрбір қауіпсіз емес cookie жалаушасы, ағып кеткен токен және ескірген сессия шабуылдаушылар үшін тірек болып табылады.

Код базаңызға сеанстың бұзылуына қарсы қорғанысты енгізіңіз және CI/CDСессия ағындарын орталар арқылы бақылаңыз. Xygeni сияқты құралдарды пайдаланып, солға жылжытыңыз және сеанстың басып алу жолдары өндіріске жеткенге дейін оларды тоқтатыңыз. Сеансты қауіпсіздендіріңіз, әйтпесе шабуылдаушылар оны сізге қарсы пайдаланады.

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге