O que é um token de sessão e por que roubar um é pior do que roubar uma senha? Resposta curta: Um token de sessão é a credencial que o seu navegador ou aplicação mantém depois de você iniciar sessão, comprovando que já está autenticado. Roubar um é frequentemente pior do que roubar uma senha porque isso normalmente contorna tanto a senha quanto a autenticação multifator — o atacante simplesmente retoma a sua sessão existente. Por que existe Reintroduzir a senha em cada pedido seria impraticável, por isso, após um início de sessão bem-sucedido, o serviço emite um token. Cada pedido posterior transporta esse token em vez das suas credenciais. O serviço confia nele como prova de que já se autenticou. Por que os atacantes o preferem Contorna a MFA. A MFA é verificada no início de sessão. Um token emitido depois dessa verificação representa uma autenticação já concluída, pelo que reutilizá-lo normalmente não volta a acionar o segundo fator. Parece legítimo. Para o serviço, um token válido corresponde a um utilizador válido. Não há sinal de falha de início de sessão nem nada de anómalo para gerar um alerta. É portátil. Muitos tokens funcionam a partir de uma máquina, rede ou país diferente. Por que isto mudou o comportamento dos atacantes Os atacantes evitam cada vez mais permanecer numa rede. Permanecer residente aumenta a probabilidade de deteção. Em vez disso, recolhem material de identidade e saem — regressando depois à vontade como um utilizador autenticado. O token é uma porta dos fundos de aparência legítima que o próprio sistema de autenticação emitiu. Como a Cyber Crucible resolve isto O roubo de tokens é interrompido no momento do acesso. Quando um programa tenta aceder ao armazenamento do navegador ou da aplicação onde os tokens residem, o seu acesso é avaliado em menos de 200 milissegundos. Um programa legítimo mas com acesso excessivo recebe dados falsos ou é recusado; um programa desconhecido ou comprometido é rejeitado ou suspenso. Em qualquer dos casos, o token real nunca é entregue.