什么是会话固定攻击(Session Fixation)?

你知道吗?登录网站时,网站是怎么记住你身份的?答案就是会话(Session)。

可以把 Session 想象成住酒店拿到的房卡。拿着这张卡,酒店就知道你是哪个房间的客人,能进出房间、使用配套设施。但如果这张房卡被人动了手脚呢?

打个比方:你参加旅行团,导游帮所有人办入住,发给你一张 302 号房的房卡。你刷卡进门,一切正常,可你不知道导游手里还有一张一模一样的房卡。你入住后,他随时能打开你的房门 —— 这就是会话固定攻击(Session Fixation)的核心逻辑。

简单说:黑客提前准备好一个会话 ID,想方设法让你用这个 ID 登录。你登录成功后,黑客用同一个 ID 就能冒充你的身份,接管你的账号。

先搞懂:什么是 Session?

网页本身是 “无状态” 的。简单讲,你每次给网站发请求,对网站来说都是 “陌生人”—— 它不会自动记住你刚登录过、购物车里加过商品。

要是没有 Session,每换一个页面就得重新登录,购物车内容也会清空,体验极差。所以网站需要 Session 机制,用来记住用户身份和操作状态。

Session 的正常运作流程

  1. 用户提交登录信息:输入账号密码,点击登录,浏览器把信息发给服务器。
  2. 服务器生成会话 ID:验证账号密码正确后,服务器生成唯一的
  3. 会话 ID(Session ID),把这个 ID 和你的身份信息绑定,存在服务器里。
  4. 服务器把 ID 发给浏览器:服务器返回网页时,会在 HTTP 响应头里加Set-Cookie字段,把 Session ID 写进去,比如Set-Cookie: session_id=abc123xyz789。浏览器收到后,会自动把这个 ID 存到 Cookie 里,全程不用用户操作。
  5. 后续请求自动带 ID:之后浏览网站其他页面时,浏览器会自动把 Cookie 里的 Session ID 放进请求里发给服务器。服务器核对 ID,就能认出 “这是某某用户”,实现记住登录状态的效果。

会话固定攻击:黑客是怎么动手的?

这种攻击涉及三方:攻击者(黑客)、受害者(普通用户)、存在漏洞的网站。核心漏洞是:网站在用户登录后,没有更换新的 Session ID,继续沿用登录前的旧 ID。

完整攻击步骤

第一步:黑客获取一个空白 Session ID

黑客先正常访问目标网站。很多网站为了支持 “未登录也能浏览商品、加购物车”,会在用户刚进入网站时,就分配一个空白 Session ID—— 这个 ID 此时没绑定任何身份,只是临时标识。

黑客拿到这个 ID(比如abc123),记下来备用。

第二步:黑客把这个 ID “塞给” 受害者

黑客制作一个带 Session ID 的恶意链接,链接看起来和正常网站地址没区别,只是末尾加了 Session ID 参数,比如:https://example.com/login?sid=abc123。

接着黑客通过钓鱼邮件、短信、社交软件把链接发给受害者,附上当理由话术,比如 “你的账号有异常,点击链接核实身份”“免费领取福利,点击登录领取”。

第三步:受害者中招,使用黑客指定的 ID

受害者没警惕心,点击恶意链接。浏览器向网站发请求,请求地址里带着黑客写的sid=abc123。

有漏洞的网站会接受 URL 里的 Session ID,直接把abc123设为受害者的 Session ID,还会通过Set-Cookie把这个 ID 存到受害者浏览器的 Cookie 里。

之后受害者在登录页输入自己的账号密码,成功登录。

第四步:关键漏洞 —— 网站不更换 Session ID

正常网站在用户登录(权限从游客变成会员)后,会立刻作废旧 ID、生成新 ID。但漏洞网站会继续用原来的abc123,并把受害者的身份和这个 ID 绑定。

此时,abc123从空白 ID 变成了 “绑定受害者账号” 的有效 ID,而这个 ID,黑客早就知道。

第五步:黑客用同一个 ID 冒充受害者

黑客把abc123存到自己浏览器的 Cookie 里,访问目标网站。服务器收到请求后,核对 Session ID,发现abc123对应受害者的登录状态,就会把黑客当成受害者。

黑客不需要知道受害者的账号密码,就能直接进入受害者账号,查看个人信息、交易记录,甚至进行转账、下单、改密码等操作。

会话固定攻击有哪些危害?

一旦攻击成功,黑客能完全控制受害者账号,造成多种严重后果:

  1. 窃取隐私信息:查看个人资料、聊天记录、订单信息、绑定的手机号和邮箱等敏感内容。
  2. 发起未授权操作:以受害者名义在电商平台下单、支付,在社交账号发不良言论,在银行类网站转账。
  3. 永久接管账号:修改受害者的账号密码、绑定手机和邮箱,让受害者无法登录自己的账号,彻底失去账号控制权。

如何防范会话固定攻击?

攻击的核心是 “登录前后共用同一个 Session ID”,防护思路很明确:破坏这个共用逻辑,核心有 3 点:

1. 登录成功后,必须重新生成 Session ID(最关键)

用户登录、权限提升时,服务器要做两件事:作废旧 Session ID、生成全新的随机 Session ID,再把新 ID 发给浏览器。

这一步叫 “会话再生(Session Regeneration)”,主流开发框架(如 Java Spring、Python Django、PHP Laravel)都内置了这个功能,开发者只需在登录成功后调用对应函数即可。只要做到这一点,黑客手里的旧 ID 会直接失效,攻击无法成功。

2. 拒绝从 URL、表单获取 Session ID

很多网站早期为兼容不支持 Cookie 的浏览器,会允许从 URL 参数、表单隐藏字段读取 Session ID,这是高危漏洞。

正确做法:只接受 Cookie 里的 Session ID,拒绝 URL、表单传来的 ID,从根源上杜绝黑客通过恶意链接植入 ID 的可能。

3. 给 Cookie 设置安全属性

Session ID 存在 Cookie 里,给 Cookie 加安全属性,能进一步降低风险:

  • HttpOnly:禁止 JavaScript 读取 Cookie,防止跨站脚本攻击(XSS)窃取 Session ID。
  • Secure:Cookie 仅在 HTTPS 加密连接中传输,避免中间人攻击拦截 ID。
  • SameSite:限制 Cookie 跨站传输,防范跨站请求伪造攻击(CSRF)。

总之,会话固定攻击,本质是黑客提前固定一个 Session ID,诱导受害者使用该 ID 登录,再用同一 ID 冒充受害者。它和会话劫持(Session Hijacking)不同:劫持是 “偷” 用户已有的 Session ID,固定攻击是 “给” 用户一个黑客已知的 ID。

对开发者来说,防护核心只有一句话:用户登录后,务必重新生成 Session ID。再配合 “拒绝 URL 传 ID、设置 Cookie 安全属性”,就能彻底防范这类攻击,守住用户账号安全。

原创文章,作者:余初云,如若转载,请注明出处:https://blog.jidcy.com/jsjc/2701.html

Like (1)
Previous 2026年5月18日 上午10:42
Next 2026年5月19日 上午11:39

相关推荐

  • 什么是远程代码执行(RCE)攻击?

    远程代码执行(RCE)攻击指的是借助系统某一层级存在的安全缺陷,向目标系统中植入并运行恶意指令。攻击者借此可在受害系统上执行各类操作——包括下达系统命令、窃取敏感信息、篡改或加密数…

    2026年6月23日
    0
  • 什么是数字证书?其含义、类型和重要性

    什么是数字证书? 数字证书是一种数字文档,用于证明用于加密在线资产(例如电子邮件通信、文档、网站或软件应用程序)的公钥的真实性。 数字证书,也称为身份证书或公钥证书,是一种利用公钥…

    2026年4月27日
    0
  • 什么是内网渗透?内网渗透工具有哪些?

    内网穿透也叫NAT穿越,核心是在部署了NAT设备的私有TCP/IP网络里,让不同内网主机之间成功建立连接,通过端口映射的方式,让公网设备能够定位到处于内网环境的主机。 而内网渗透指…

    2026年6月30日
    0
  • 高频使用的服务器端口号大全

    服务器端口是什么? 随着互联网技术迭代,传统硬件层面的键鼠、网卡、显卡这类输入输出接口,早已无法满足网络通信的复杂需求,而TCP/IP这套通用网络通信协议,恰好破解了这一核心难题。…

    2026年6月26日
    0
  • 如何在Ubuntu 18.04操作系统上安装Apache Tomcat?

    Apache Tomcat是一个基于Java技术的web服务器,用于管理web应用程序。在本教程中,您将学习在Linux Ubuntu 18.04上安装Tomcat的所有必要说明。…

    2026年5月12日
    0
  • WordPress报413请求实体过大错误

    413 请求实体过大错误,是一种 HTTP 响应,意思是你发送的内容比服务器能接受的要大。HTTP 400 系列错误一般是客户端的问题,但 413 错误更多是因为上传的内容本身合法…

    2026年3月28日
    0
  • 如何使用远程桌面连接 Windows 服务器?

    远程桌面能够实现远程连接Windows 服务器的操作,管理员可以远程访问和管理服务器。 在这篇文章中,我们将介绍如何使用远程桌面连接到 Windows 服务器。此外,我们还将探讨用…

    2026年3月28日
    0
  • 服务器带宽究竟是什么意思?

    在规划网站建设及租用服务器时,企业需要依据自身业务的预估情况,来合理配置相应的服务器带宽资源。但许多用户对于带宽这一概念其实并没有清晰的认知。服务器带宽究竟指的是什么?服务器带宽配…

    2026年7月22日
    0
  • Python如何使用Selenium抓取动态网站

    对于用静态 HTML 和 CSS 构建的网站,像 Python 的请求库和 Beautiful Soup 这样的简单工具通常能在网页抓取时完成工作。然而,在处理基于动态 JavaS…

    2026年3月30日
    0
  • 云主机性能跑不满?你可能忽略了这3个隐藏配置项

    不少中小企业在使用云主机的过程中都遇到过这类尴尬情况:明明选了高核数、大内存的高配机型,实际跑业务时CPU使用率长期卡在30%-50%,带宽明明标注了10M却连日常业务流量都跑不满…

    2026年8月29日
    0