加载中...
会话劫持(Session Hijacking)是一种常见网络攻击手段,攻击者通过窃取或伪造用户的会话令牌,冒充已登录用户接管其与网站的通信,从而绕过密码直接获取账号权限。本文通俗介绍其原理、常见手法与防范措施。

| 类型 | 网络攻击手段 |
| 攻击目标 | 会话标识 / 令牌 |
| 常见手法 | 嗅探、XSS、中间人、会话固定 |
| 主要危害 | 冒充用户接管账号 |
| 防范措施 | HTTPS、Cookie 安全属性、会话重置 |
会话劫持(英文 Session Hijacking)是一种网络攻击手段,指攻击者窃取或篡夺用户与服务器之间已建立的会话,冒充合法用户与服务器通信,从而在不知道密码的情况下直接接管对方账号。
在网页和网络应用中,用户登录成功后,服务器通常会发放一个会话标识(如 Cookie 中的 Session ID 或令牌),后续请求凭这个标识证明身份,而不必每次都输入密码。会话劫持攻击的核心思路就是拿到或猜到这个标识:一旦得手,攻击者发出的请求在服务器看来与真实用户毫无区别。
由于攻击发生在「已登录」之后,它可以完全绕开密码、验证码等登录环节的防护,这也是会话劫持危害较大的原因。受害者往往毫无察觉,账号里的资料、资金或权限却已被他人操控。
问:会话劫持和盗号有什么区别?答:传统盗号通常是拿到账号密码,而会话劫持不需要密码,它直接窃取登录后的「通行凭证」,因此即便你的密码很复杂也可能中招。
问:普通用户怎样降低被劫持的风险?答:尽量避免在公共 Wi-Fi 下登录敏感账号,使用完毕主动退出登录,及时更新浏览器和系统补丁,不点击来路不明的链接。
问:开启 HTTPS 就绝对安全了吗?答:HTTPS 能大幅降低嗅探和中间人风险,但无法防住 XSS、会话固定等应用层漏洞,仍需配合安全的会话管理策略共同防护。

| 类型 | 网络攻击手段 |
| 攻击目标 | 会话标识 / 令牌 |
| 常见手法 | 嗅探、XSS、中间人、会话固定 |
| 主要危害 | 冒充用户接管账号 |
| 防范措施 | HTTPS、Cookie 安全属性、会话重置 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧