Segurança de Sessão: Cookies, Tokens e Fixação de Sessão

O teste de Segurança de Sessão é realizado apenas em laboratório ou num sistema autorizado. São verificados o Request/Response, o comportamento do servidor, os Roles, o State e o Impacto, utilizando testes mínimos que não danificam os dados.
Os testes de segurança Web e API devem examinar os limites de confiança, permissões, entrada, estado e lógica de negócio. Cada teste neste artigo destina-se a um laboratório, CTF ou sistema para o qual foi concedida permissão explícita. Este artigo foca-se na Segurança de Sessão e destina-se a estudantes de Web PT. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, em entrevistas profissionais e em ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Secure/HttpOnly/SameSite, rotação, expiração podem indicar uma direção, mas o seu significado depende do tempo, do recurso, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: Comparar a Sessão antes e depois do Login/Logout num laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de parar o teste.




