<?xml version="1.0" encoding="iso-8859-1"?>
<rss version="2.0">
  <channel>
    <title>Udvikleren.dk - Seneste [hijacking] forum tråde</title>
    <description>De seneste forum tråde i [hijacking] på Udvikleren.dk</description>
    <link>http://www.udvikleren.dk/</link>
    <pubDate>Fri, 17 Apr 2026 10:57:09 GMT</pubDate>
    <docs>http://backend.userland.com/rss</docs>
    <generator>Udvikleren.dk RSS Feeder</generator>
    <ttl>60</ttl>
    <item>
      <title>Anti Session Hijacking</title>
      <description>Har læst lidt om hvordan man forhindrer session hijacking. Mere specifikt 2 metoder. &lt;br /&gt;&lt;br /&gt;Den ene er at regenerere session cookie efter hver (betydelig) request. Den anden er at bruge en såkaldt 'nonce'. Men jeg kan ikke helt forstå hvordan de skulle afhjælpe på problemet (forøge sikkerheden på nogen måde).&lt;br /&gt;&lt;br /&gt;Hvis BadGuy har mulighed for at sniffe trafikken mellem GoodGuy og server kan han vel aflæse alt information mellem GoodGuy og serveren. Så første scenarie med regenerering:&lt;br /&gt;&lt;br /&gt;1. GoodGuy har fået fat i en session id (sådan set ligemeget om det er cookie eller url).&lt;br /&gt;2. BadGuy kan se samme response og har dermed også den session id og impersonate GoodGuy.&lt;br /&gt;3. a: GoodGuy forbinder nu til serveren igen før BadGuy.&lt;br /&gt;	Serveren svarer med en ny session id til GoodGuy&lt;br /&gt;	BadGuy kan også se denne - Intet har ændret sig&lt;br /&gt;3. b: BadGuy forbinder før GoodGuy.&lt;br /&gt;	Serveren svarer med en ny session id til BadGuy&lt;br /&gt;	BadGuy kan stadig forbinde, men GoodGuy har ikke den nye session id og bliver smidt ud til login (sandsynligvis)&lt;br /&gt;&lt;br /&gt;Scenariet med en 'nonce' er sådan set det samme. I stedet for session id er det bare en nonce.&lt;br /&gt;&lt;br /&gt;Er der noget jeg har overset? Hvordan forbedrer det på nogen måde sikkerheden?</description>
      <link>http://www.udvikleren.dk/forum/35987/anti-session-hijacking/</link>
      <pubDate>Tue, 22 Nov 2011 22:28:39 GMT</pubDate>
    </item>
  </channel>
</rss>