07 · 凭证管理与会话管理(Credential & Session Management)

一句话秒懂

凭证管理帮你安全存密码(密码保险库/IDaaS);会话管理确保你离开电脑或闲置时自动锁屏/超时退出,别让下一个人用着你登录的会话。

对应原书:Chapter 13 — “Credential Management Systems” / “Session Management”

生活类比

  • 凭证管理 = 把各家钥匙锁进一个带主锁的保险箱(主密码一开全取),比把钥匙贴满墙安全。
  • 会话管理 = 你离开工位 10 分钟,屏幕自动锁(要重输密码);网银 5 分钟不动就踢你下线。

核心概念(大白话 + 原书定义)

凭证管理系统

  • 浏览器/系统自带(如 Windows Credential Manager):登录后提供保存、凭据选择、后续自动登录。
  • 密码保险库(password vaults):第三方如 KeePass,凭据存加密库,主密码解锁,可复制粘贴或自动填表——主密码必须强
  • IDaaS(见 06 篇)也属此类。

会话管理(Session Management):防止未授权访问的关键。

  • 屏保密码:闲置 10–20 分钟激活,恢复需重认证。
  • 在线会话超时:银行等高价值应用通常 2–5 分钟超时;低价值 15–30 分钟。不实现自动登出会留会话漏洞(他人用你浏览器)。
  • 开发者用框架生成 session identifier 并强制 TLS 加密整个会话(含标识符);OWASP 有 Session Management Cheat Sheet 指导。

脚本化访问(Scripted Access):登录脚本自动传凭据模拟 SSO(环境无真 SSO 时)。脚本常含明文凭据,必须存保护区

相互认证(Mutual Authentication):客户端与服务器双向出示证书认证(如 VPN 连公司网,两端都出证书)。可防客户端把信息泄露给伪造服务器(rogue server);若被重定向到假 VPN,认证失败、员工不输凭证。

口诀:“保险库锁主密,会话设超时;高价值 2–5 分、低价值 15–30;互认证双向证书,防假服务器。”

真实案例

员工用 KeePass 存所有系统密码(主密码 20 位),不再写纸条;公司网银类系统设 3 分钟会话超时,员工离开座位屏保 10 分钟锁屏,避免同事误用其登录态。

考试怎么考

  • 密码保险库与主密码的重要性。
  • 会话超时时长(高价值 vs 低价值)。
  • 屏保密码的作用。
  • 脚本化访问的风险(明文凭据)。
  • 相互认证(mutual authentication)如何防 rogue server。

记忆口诀

“凭证进保险库、主密要强硬;会话超时分级设,互认证防李鬼。”

自测

  1. 密码保险库(password vault)如何工作?主密码为何必须强?
  2. 高价值与低价值应用的会话超时一般各多少分钟?
  3. 屏保密码(screen saver password)的作用?
  4. 脚本化访问(scripted access)的安全隐患?
  5. 相互认证(mutual authentication)如何防止用户把凭证泄露给伪造服务器?

This site uses Just the Docs, a documentation theme for Jekyll.