Vad en stulen session faktiskt ger en angripare
En sessionstoken är bevis på att någon redan är inloggad. En angripare med en stulen kaka är inne på kontot utan lösenord och utan att utlösa multifaktorautentisering, eftersom båda kraven uppfylldes när sessionen startade. Att ändra lösenordet efteråt avslutar inte sessionen; endast ogiltigförklaring av sessionen gör det.
Just detta faktum är anledningen till att ämnet hör hemma i medvetenhetsträning snarare än enbart i teknisk dokumentation. Personalen har lärt sig att multifaktorautentisering skyddar kontot, och det gör det, ända fram till det ögonblick då token tas av skadlig programvara, ett skadligt webbläsartillägg eller en proxy-fiskesida som ligger mellan användaren och den verkliga inloggningen. Den publicerade versionen utelämnar alla levande token- eller kakvärden, inklusive trunkerade, eftersom ett träningsmaterial som innehåller en verklig sessionsartefakt är en säkerhetsrisk som kvarstår långt efter utbildningen.
Mallen följer en stulen session genom sju scener: en om vad en session är i enkla termer, två om de tre sätten tokens stjäls på, en om varför lösenordsåterställning inte är lösningen, en om tecknen en användare faktiskt kan upptäcka, en om hur man rapporterar korrekt, och en om vad säkerhetsteamet gör för att avsluta sessioner.

