Название урока: Закрепление сессии
Тема для изучения:
Использование атак класса 'Закрепление сессии'Как работает данный вид атак:
Сервер может опознать конкретного пользователя по уникальному идентификатору сессии. Это позволяет клиентам проходить поцедуру авторизации всего 1 раз, а затем уже обращаться к приложению как авторизированное лицо. В некоторых приложениях идентификатор сессии передаётся в ссылках, в качестве одного из параметров GET-запроса. Здесь и начинаются главные проблемы.Основные цели и задачи:
Урок имеет несколько стадий. Вы играете роль и атакующего и жертвы. К концу урока вы поймёте что передача идентификаторов сессий в ссылках является очень плохой практикой.