أمن الجلسة: ملفات تعريف الارتباط والرموز وتثبيت الجلسة

يتم اختبار أمن الجلسة فقط في المختبر أو في نظام مرخص. يتم فحص الطلب/الاستجابة، وسلوك الخادم، والأدوار، والحالة، والتأثير، باستخدام اختبارات محدودة لا تضر بالبيانات.
يجب أن يفحص اختبار أمان الويب وواجهة برمجة التطبيقات (API) حدود الثقة، والأذونات، والإدخال، والحالة، والمنطق التجاري. كل اختبار في المقال مخصص للمختبر، أو CTF، أو نظام تم منح إذن صريح له. يركز المقال الحالي على اختبار أمن الجلسة وهو مخصص لطلاب Web PT. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائمًا. يمكن أن يشير Secure/HttpOnly/SameSite، التدوير، انتهاء الصلاحية إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنبني الاختبار حول سؤال بحثي، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: مقارنة الجلسة قبل وبعد تسجيل الدخول/الخروج في المختبر. جميع الأمثلة هي بيانات مختبرية أو وصف لعمليات. عند التعامل مع اختبار الاختراق، أو الويب، أو السحابة، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




