Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

191
Vistas
¿Qué impide que alguien inicie sesión a la fuerza en la autenticación de cookies con 'document.cookie='?

Supongamos que está utilizando sesiones rápidas para proporcionar una cookie de sesión y almacenamiento. ¿Cómo autenticarías que un usuario es realmente ese usuario? ¿Puede cualquier persona al azar obtener una cookie "autenticada" e importarla en su navegador a través de la consola del desarrollador document.cookie='cookie=IAMACOOKIE' ? En este punto, tienen todo el acceso a la cuenta (a menos que la sesión haya expirado).

Lo siento si esta es una pregunta tonta! Recientemente estoy empezando a entrar en cosas web.

about 4 years ago · Juan Pablo Isaza
1 Respuestas
Responde la pregunta

0

Las cookies de sesión generalmente están protegidas de varias maneras:

  1. Deben ser criptográficamente difíciles de "adivinar" o atacar con un ataque de fuerza bruta. Por lo general, esto también incluirá el cifrado basado en un "secreto" del lado del servidor.

  2. Deben estar protegidos con un transporte https para que no haya forma de que un hombre en el medio tome la cookie y luego la use. Tenga en cuenta que una situación muy vulnerable es una cookie utilizada de http en una red WiFi pública. En ese momento, el propietario de la red WiFi o alguien que haya pirateado la red WiFi fácilmente podría estar recolectando cookies. Pero, si la cookie siempre está en https y está marcada como secure (de modo que el navegador nunca envíe la cookie a través de http ), entonces no está sujeta al WiFi público pirateado. Los usuarios finales también pueden usar VPN para protegerse en WiFi pública, pero realmente cualquier sitio web que desee o necesite proteger las credenciales de autenticación de sus usuarios debe ejecutarse en https de modo que las credenciales se protejan automáticamente, incluso en WiFi pública.

  3. A las cookies de sesión se les deben dar las opciones Secure y HttpOnly . Esto evita que se envíen a través de http y evita que Javascript del lado del cliente en una página web acceda a ellos.

  4. Las cookies de sesión deben tener una vida útil relativamente corta (período de tiempo en el servidor en el que son válidas), lo que limita el número de ellas que aún están vivas y sujetas a ataques de adivinación. Uno tiene que encontrar un punto de compromiso entre la seguridad y la experiencia del usuario, ya que tampoco quiere obligar al usuario a volver a iniciar sesión cada 5 minutos.

  5. La limitación de velocidad (y quizás incluso el bloqueo de IP) se implementa para detectar y prohibir la suposición de valores de cookies mediante secuencias de comandos.

El objetivo de estas protecciones es que sería muy difícil que un atacante adivinara una cookie de sesión o la robara mientras está en tránsito.

Supongamos que está utilizando sesiones rápidas para proporcionar una cookie de sesión y almacenamiento. ¿Cómo autenticarías que un usuario es realmente ese usuario?

La identificación en la cookie de sesión es una credencial de autenticación temporal. Se supone que si tiene esa cookie, entonces usted es el mismo usuario que inició sesión originalmente cuando se creó la cookie de sesión (o que el usuario original le dio permiso para usar la sesión).

Si un usuario mostrara/enviara la información de la cookie a otra persona; ¿podrían importar esos datos a su propia máquina/navegador, permitiéndoles "ser" ese usuario hasta que expire la sesión?

Sí, uno podría hacer eso si realmente quisiera. Algunos sitios web pueden usar algún tipo de "huella digital del navegador" para intentar detectar el caso en el que un navegador diferente está usando una cookie. Pero, en ese momento, el propietario original podría simplemente prestar su nombre de usuario y contraseña a otra persona también. Es solo un hecho que cualquier usuario legítimo tiene la capacidad de "prestar" sus credenciales de inicio de sesión a cualquier persona que desee (ya sea que sea o no algo inteligente para ellos).

about 4 years ago · Juan Pablo Isaza Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda