로그인 전 발급된 세션 ID가 로그인 성공 후에도 그대로 유지된다. 세션 고정 공격을 막는 조치는?
정답 1번
공격자가 미리 아는 세션 ID를 피해자에게 사용하게 한 뒤 피해자의 인증 상태를 공유하는 것이 세션 고정이다. 권한이 바뀌는 로그인 시점에 식별자를 회전시키고 이전 세션을 무효화해야 한다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23
공격자가 미리 아는 세션 ID를 피해자에게 사용하게 한 뒤 피해자의 인증 상태를 공유하는 것이 세션 고정이다. 권한이 바뀌는 로그인 시점에 식별자를 회전시키고 이전 세션을 무효화해야 한다.