Seguridad de Sesión: Cookies, Tokens y Fijación de Sesión

La seguridad de sesión solo se prueba en un laboratorio o en un sistema autorizado. Se examinan Request/Response, el comportamiento del servidor, los Roles, el State y el impacto, utilizando pruebas mínimas que no dañen los datos.
La prueba de seguridad Web y API debe examinar los límites de la confianza, los permisos, la entrada, el State y la lógica de negocio. Cada prueba en este artículo está diseñada para un laboratorio, CTF o un sistema para el que se ha concedido autorización explícita. El presente artículo se centra en la prueba de seguridad de sesión y está dirigido a estudiantes de Web PT. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. Secure/HttpOnly/SameSite, la rotación, la expiración pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para la finalización.
El escenario práctico en el artículo es: comparar la sesión antes y después del Login/Logout en un laboratorio. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con autorización explícita, un Scope definido y la capacidad de detener la prueba.




