Saldırganın kurbana bildiği bir Session ID'yi kullandırarak kurban giriş yaptıktan sonra aynı oturum üzerinden kurbanın hesabına sızması saldırısıdır.
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nKurban saldırganın verdiği link üzerinden siteye girer ve oturum açar; sunucu yeni oturum ID üretmezse saldırgan aynı anahtarla içeri dalar.
\n\nNeden Kritik Öneme Sahiptir?
\nKullanıcı adı ve şifreyi bilmeden doğrudan giriş yapılmış oturumu ele geçirmeyi sağlar.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nKullanıcı giriş yaptığı (login) ve şifre değiştirdiği anda mutlaka session_regenerate_id(true) fonksiyonunu çalıştırarak eski oturum anahtarını yok edin.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nGiriş başarılı olduktan sonra eski misafir oturum kimliğini kullanmaya devam etmek.
Sıkça Sorulan Sorular (SSS)
Oturum Sabitleme Nedir? (Session Fixation Saldırısı) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
Mevcut oturum verilerini koruyarak oturum kimlik numarasını tamamen yenisiyle değiştirir ve saldırganın elindeki eski ID'yi çöp yapar.
HttpOnly XSS ile oturum çalınmasını önler ancak Session Fixation için mutlaka ID yenileme şarttır.