세션 하이재킹이 뭐예요?
세션·쿠키 하이재킹(Session / Cookie Hijacking)을 성문에서 받은 입장 팔찌를 도둑이 훔쳐 얼굴 확인 없이 들어오는 이야기로 풀어봤어요.
성문에서 얼굴을 확인하고 팔찌를 채워줘요.한 번 확인하면 끝이에요. 그다음부턴 팔찌만 보여주면 들어가요. 매번 세 번 확인하면 줄이 너무 길어지니까요.
도둑이 팔찌를 훔치거나 복사해요. 경비는 팔찌만 보거든요.봉인 안 된 편지를 길에서 훔쳐보거나(중간에서), 주머니 속 벌레가 복사해요. 팔찌를 가진 사람이 곧 손님이 돼요.
세션 하이재킹은 입장 팔찌를 훔치는 도둑이에요.도둑은 비밀번호도 얼굴도 필요 없어요. 팔찌만 있으면 경비가 그냥 들여보내요. 그래서 팔찌를 봉인하고, 바래게 하고, 다시 확인하고, 끊어요.
팔찌는 봉인 편지로만 보내고, 시간이 지나면 바래고, 나갈 때 끊어요.팔찌는 봉인 편지 안에서만 다녀요. 바랜 팔찌는 새로 받아요. 낯선 마을에서 쓰면 경비가 얼굴을 다시 봐요(이상한 버릇 알아채기).
훔친 팔찌는 벌써 바랬어요. 경비가 얼굴을 다시 봐요.얼굴 다시 보기가 세 번 확인하는 문지기예요. 아예 팔찌 대신 성문을 알아보는 반지를 쓰면 훔칠 팔찌도 없어요.
세션 하이재킹 = 성문에서 받은 입장 팔찌를 도둑이 훔쳐 얼굴 확인 없이 들어오는 것. 막으려면 팔찌를 봉인하고, 바래게 하고, 이상하면 다시 확인하고, 나갈 때 끊어요.
Session / Cookie Hijacking. 로그인 뒤 발급되는 세션 ID·쿠키·토큰을 중간자 공격, 인포스틸러, XSS 등으로 탈취해 비밀번호 없이 계정을 쓰는 공격이에요. HTTPS 강제, Secure·HttpOnly·SameSite 쿠키 속성, 짧은 만료와 토큰 회전, 이상 접속 시 재인증, 로그아웃 시 서버 측 무효화로 막아요.
어른들은 이렇게 불러요
- 세션
Session - 성문에서 받은 입장 팔찌. 한 번 확인하고 나면 그다음은 팔찌로 통과해요. '지금 들어와 있는 상태' 그 자체예요.
- 쿠키
Cookie - 팔찌를 넣어 두는 주머니. 브라우저가 들고 다니며 매번 보여주는 작은 쪽지예요. 팔찌 번호가 여기 들어 있어요.
- 세션 하이재킹
Session hijacking - 팔찌 훔치기. 남의 팔찌로 얼굴 확인 없이 들어와요. 비밀번호를 몰라도 돼요.
- 만료
Expiry - 바래는 팔찌. 짧게 두고 자주 새로 줘요. 훔쳐도 곧 못 써요.
- Secure / HttpOnly / SameSite
Secure / HttpOnly / SameSite - 봉인 편지에만, 주머니 안에서만. 봉인 안 된 길로는 안 보내고(→ 봉인 편지), 쪽지 속 글자(스크립트)가 주머니를 못 뒤지게 해요.
- 로그아웃
Logout - 팔찌 끊기. 주머니에서만 빼는 게 아니라 성의 명부에서도 지워요. 주운 사람이 못 쓰게.
- 재확인
Step-up check - 이상하면 얼굴 다시 보기. 낯선 마을, 새벽 세 시면 다시 물어요. → 세 번 확인하는 문지기, 이상한 버릇 알아채기