Dirottamento di sessioneIl termine dirottamento di sessione (session hijacking) si riferisce allo sfruttamento di una normale sessione di lavoro per raggiungere un accesso non autorizzato alle informazioni o ai servizi di un computer. In particolare, si tratta di un furto dei cookie usati per autenticare un utente su un sistema remoto. Metodi di dirottamentoSono rilevanti soprattutto per gli sviluppatori Web i cookie HTTP, utilizzati per tenere in piedi una sessione su molti siti web: essi possono essere rubati facilmente da un attaccante per mezzo di un calcolatore intermedio o con l'accesso ai cookie conservati sul calcolatore della vittima. Molti siti web permettono che gli utenti generino e controllino la loro autenticazione, usando un username e password (che possono essere cifrate durante il transito). Affinché l'utente non abbia bisogno di re-inserire il proprio username e password in ogni pagina per mantenere la sua sessione, molti siti web utilizzano i cookie di sessione: una parte delle informazioni sono rilasciate dal server e restituite dal browser dell'utente per confermare la sua identità. Se un attaccante è in grado di rubare questo cookie, può fare egli stesso le richieste come se fosse l'utente vero, accedendo alle informazioni e ai dati personali. Se il cookie è persistente, lo scambio d'identità può continuare per un periodo di tempo considerevole. PrevenzioneI metodi per impedire il dirottamento di sessione sono i seguenti:
Questo riduce drasticamente la finestra in cui un utente malintenzionato può utilizzare individuando se l'attacco ha avuto luogo, ma può causare altri problemi tecnici (per esempio, impedendo il pulsante indietro di funzionare correttamente). Bibliografia
Voci correlate |
Portal di Ensiklopedia Dunia