盗まれたセッションが攻撃者に与えるもの
セッショントークンは、すでにログイン済みであることの証明です。盗まれたクッキーを手にすれば、攻撃者はパスワードなしで、多要素認証をトリガーすることなくアカウントに侵入できます。なぜなら、セッション開始時にこれらはすでに満たされているからです。その後パスワードを変更してもセッションは終了しません。セッションを無効化することだけが、これを終わらせる唯一の方法です。
この事実こそが、このトピックがエンジニアリングドキュメントだけでなく、意識向上トレーニングに含めるべき理由です。従業員は多要素認証がアカウントを保護すると教えられていますが、それはマルウェア、悪意のあるブラウザ拡張機能、またはユーザーと実際のログインの間に位置するプロキシフィッシングページによってトークンが奪われる瞬間までしか機能しません。公開版には、実際のトークンやクッキーの値(切り詰められたものも含む)は一切含めません。なぜなら、実際のセッションアーティファクトを含むトレーニング資料は、トレーニング期間を超えて存続する負債となるからです。
このテンプレートは、盗まれたセッションを7つのシーンで追跡します。セッションとは何かを平易な言葉で説明するシーンが1つ、トークンが奪われる3つの経路に関するシーンが2つ、パスワードリセットが解決策ではない理由に関するシーンが1つ、ユーザーが実際に気づくことができる兆候に関するシーンが1つ、正しい報告方法に関するシーンが1つ、そしてセキュリティチームがセッションを終了するために何をするかに関するシーンが1つです。

