07 · 凭证管理与会话管理(Credential & Session Management)
一句话秒懂
凭证管理帮你安全存密码(密码保险库/IDaaS);会话管理确保你离开电脑或闲置时自动锁屏/超时退出,别让下一个人用着你登录的会话。
对应原书:Chapter 13 — “Credential Management Systems” / “Session Management”
生活类比
- 凭证管理 = 把各家钥匙锁进一个带主锁的保险箱(主密码一开全取),比把钥匙贴满墙安全。
- 会话管理 = 你离开工位 10 分钟,屏幕自动锁(要重输密码);网银 5 分钟不动就踢你下线。
核心概念(大白话 + 原书定义)
凭证管理系统:
- 浏览器/系统自带(如 Windows Credential Manager):登录后提供保存、凭据选择、后续自动登录。
- 密码保险库(password vaults):第三方如 KeePass,凭据存加密库,主密码解锁,可复制粘贴或自动填表——主密码必须强。
- IDaaS(见 06 篇)也属此类。
会话管理(Session Management):防止未授权访问的关键。
- 屏保密码:闲置 10–20 分钟激活,恢复需重认证。
- 在线会话超时:银行等高价值应用通常 2–5 分钟超时;低价值 15–30 分钟。不实现自动登出会留会话漏洞(他人用你浏览器)。
- 开发者用框架生成 session identifier 并强制 TLS 加密整个会话(含标识符);OWASP 有 Session Management Cheat Sheet 指导。
脚本化访问(Scripted Access):登录脚本自动传凭据模拟 SSO(环境无真 SSO 时)。脚本常含明文凭据,必须存保护区。
相互认证(Mutual Authentication):客户端与服务器双向出示证书认证(如 VPN 连公司网,两端都出证书)。可防客户端把信息泄露给伪造服务器(rogue server);若被重定向到假 VPN,认证失败、员工不输凭证。
口诀:“保险库锁主密,会话设超时;高价值 2–5 分、低价值 15–30;互认证双向证书,防假服务器。”
真实案例
员工用 KeePass 存所有系统密码(主密码 20 位),不再写纸条;公司网银类系统设 3 分钟会话超时,员工离开座位屏保 10 分钟锁屏,避免同事误用其登录态。
考试怎么考
- 密码保险库与主密码的重要性。
- 会话超时时长(高价值 vs 低价值)。
- 屏保密码的作用。
- 脚本化访问的风险(明文凭据)。
- 相互认证(mutual authentication)如何防 rogue server。
记忆口诀
“凭证进保险库、主密要强硬;会话超时分级设,互认证防李鬼。”
自测
- 密码保险库(password vault)如何工作?主密码为何必须强?
- 高价值与低价值应用的会话超时一般各多少分钟?
- 屏保密码(screen saver password)的作用?
- 脚本化访问(scripted access)的安全隐患?
- 相互认证(mutual authentication)如何防止用户把凭证泄露给伪造服务器?