Sicherheit
Session-ID mit zu geringer Entropie
Woran du es erkennst
Der Wert eines Session-Cookies ist kurz oder nutzt einen kleinen Zeichenraum — effektiv unter 64 Bit Entropie (passiv aus den Set-Cookie-Werten geschätzt, CWE-330). Solche Tokens sind enumerierbar.
Warum es zählt
Eine schwache Session-ID ist ein erratbares Passwort ohne Sperrmechanismus: Ein Angreifer rät gültige Tokens und übernimmt fremde Sessions, ohne Zugangsdaten zu kennen. Brute-Force gegen Session-IDs skaliert massiv parallel.
So behebst du es
- Session-IDs aus einem CSPRNG mit mindestens 128 Bit Zufall erzeugen (z. B. 16+ Bytes, base64url-kodiert) — keine fortlaufenden, zeitbasierten oder kurzen IDs.
- Die Session-Defaults des Frameworks nutzen (z. B. dessen Session-Manager), statt eigene Token-Generatoren zu bauen.
- Die Session-ID nach dem Login rotieren, damit eine vor der Anmeldung bekannte ID wertlos wird.