AM & Acceso

Session Hijacking

Robar un identificador de sesión válido — por interceptación, XSS o una cookie insegura — para actuar como la víctima sin conocer jamás su contraseña.

El session hijacking apunta al token que prueba que un login ya ocurrió, no al login mismo — por eso los atributos de cookie HttpOnly, Secure y SameSite, rotar el ID de sesión después del login, y codificar la salida contra XSS importan tanto como siempre importó la fuerza de la contraseña.