¿Qué importancia tienen mis cookies desde una perspectiva de seguridad?

-3

Si un pirata informático hace una copia de todas mis cookies de navegación, ¿qué podría hacer con eso? ¿Cuáles son los peores escenarios?

    
pregunta Bob 15.12.2015 - 22:01
fuente

3 respuestas

1

Eso depende de lo que esté en su cookie y de cómo la utiliza la aplicación web. Digamos que es su ID de sesión / cookie iniciada (que usted no ha cerrado), podría representar su identidad. Eso significa que puede hacer lo que quiera, dependiendo de la aplicación web, incluido cambiar su contraseña y hacerse cargo de su cuenta.

    
respondido por el wei 15.12.2015 - 22:34
fuente
1

Esto varía según los sitios que uses y cómo los tratan. En la mayoría de los casos en los que no tiene que iniciar sesión para regresar a un sitio, la persona que haya copiado sus cookies recibirá el mismo tratamiento.

La forma en que esto se implementa varía entre los sitios. Podría ser tan feo como almacenar su contraseña real en la cookie (rara pero no invisible) o tan bueno como proporcionar una cookie única para cada inicio de sesión y proporcionar una herramienta para revocar sesiones individuales o todas las sesiones.

Muchas implementaciones revocarán el acceso en un cambio de contraseña y requerirán que se proporcione la contraseña antigua para establecer una nueva contraseña, lo que brinda alguna forma de recuperar el control.

    
respondido por el Jeff Ferland 15.12.2015 - 22:39
fuente
1

El núcleo del problema es que un servidor web crea confianza sobre la base de cookies que están bajo el control de:

  • usted,
  • su navegador web,
  • cualquier malware que pueda robarlos o modificarlos,
  • cualquier hacker que pueda robarlos espiando una conexión http .

Entre el peor de los casos, tienes:

  • como usuario bob , por accidente o edición de sus cookies, obtiene acceso como alice al servidor web y, por lo tanto, a alice data,
  • un pirata informático puede obtener acceso completo como bob a su servidor web,
  • un pirata informático puede obtener acceso completo como bob pero con un historial falso de otro servidor web visitado, por lo que se crea un historial falso de bob de navegación ( bob llegó a linkedin.com redirigido desde big-dick.com ).
respondido por el daniel Azuelos 15.12.2015 - 23:13
fuente

Lea otras preguntas en las etiquetas