43
или его данные могут перехватываться из его сети, с помощью анализатора
трафика.
Поэтому нужно как можно сильнее затруднить возможность
применения злоумышленником данных сессии другого пользователя.
Известным методом для защиты от кражи сессионных данных стала
проверка на смену IP-адреса в рамках единой пользовательской сессии. Но,
как стало известно, DHCP у поставщиков услуг Интернет-соединения
(провайдеров) зачастую настроен так, что IP-адрес в течение конкретного
сеанса связи с Интернетом может меняться до нескольких раз за час. Да и
статический IP-адрес не гарантия того, что пользователь будет тот же:
злоумышленник может быть в той же локальной сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны
инструментами JavaScript. Данное изменение позволило более стабильно
отслеживать кражи сессионных данных, ведь изменение браузера или
параметров экрана в рамках одной сессии одним пользователем очень
маловероятно.
Совокупность подобных проверок уже сейчас внедрен в базовый
алгоритм инициализации сессии пользователя. Проверка, в случае наличия
MAC-адреса, почти полностью гарантирует безопасность сессионных
данных, однако, даже в случае применения обычного браузера, что
происходит зачастую, проверки стандартных данных чаще всего бывает
достаточно.
Далее в данной системе может быть проверка IP-адреса пользователя, в
случае его смены, на неизменность параметров, доступных через WHOIS,
таких как: ID Интернет провайдера, город и т.д.