Session Hijacking: ขโมยเซสชันคืออะไร และจัดการเซสชันให้ปลอดภัย

29 มิถุนายน 2569อ่าน 6 นาที
Session Hijacking: ขโมยเซสชันคืออะไร และจัดการเซสชันให้ปลอดภัย

ผู้ใช้ล็อกอินแล้ว ระบบจำเขาด้วยเซสชัน ถ้าคนร้ายขโมยเซสชันนั้นไปได้ ก็สวมรอยเป็นผู้ใช้โดยไม่ต้องรู้รหัสผ่าน เข้าใจ Session Hijacking และวิธีจัดการเซสชันให้ปลอดภัย

เมื่อผู้ใช้ล็อกอินสำเร็จ ระบบจะออกเซสชันให้ คือเครื่องหมายที่บอกว่าคนนี้ยืนยันตัวแล้ว ไม่ต้องใส่รหัสซ้ำทุกหน้า ปัญหาคือถ้าคนร้ายขโมยเครื่องหมายนี้ไปได้ ก็สวมรอยเป็นผู้ใช้คนนั้นได้เลยโดยไม่ต้องรู้รหัสผ่าน นี่คือ Session Hijacking ซึ่งอันตรายเพราะระบบจะมองว่าคนร้ายคือผู้ใช้ตัวจริง

เซสชันถูกขโมยได้อย่างไร

ช่องทางที่พบบ่อยคือการดักฟังบนเครือข่ายที่ไม่เข้ารหัส การฝังสคริปต์ที่ขโมยเซสชันผ่านช่องโหว่ของเว็บ หรือเครื่องของผู้ใช้ติดมัลแวร์ การป้องกันจึงต้องทำหลายชั้น ตั้งแต่บังคับการเชื่อมต่อที่เข้ารหัส ไปจนถึงการออกแบบเว็บไม่ให้มีช่องให้ฝังสคริปต์

  • บังคับ HTTPS ทุกหน้า เพื่อไม่ให้เซสชันถูกดักระหว่างทาง
  • ตั้งให้เซสชันหมดอายุตามเวลา และเมื่อผู้ใช้ออกจากระบบ
  • ออกเซสชันใหม่หลังล็อกอิน และผูกกับสัญญาณที่ตรวจสอบได้
  • ให้ผู้ใช้ดูและเพิกถอนอุปกรณ์ที่ล็อกอินค้างไว้ได้

Session Hijacking เป็นตัวอย่างว่าความปลอดภัยไม่ได้จบที่หน้าล็อกอิน ธุรกิจที่มีระบบให้ผู้ใช้เข้าใช้งาน ควรให้ความสำคัญกับการจัดการเซสชันเท่ากับการตั้งรหัสผ่านที่แข็งแรง เพราะคนร้ายมักเลือกเส้นทางที่ง่ายที่สุด และเซสชันที่จัดการไม่ดี ก็เป็นหนึ่งในนั้น

Session HijackingSecurityAuthenticationWeb

บริการที่เกี่ยวข้อง

รับพัฒนาระบบและซอฟต์แวร์เฉพาะทาง

ออกแบบและวางระบบตามความต้องการเฉพาะของธุรกิจคุณ ตั้งแต่ต้นจนใช้งานจริง

WhaleScope

ดูโครงสร้างตลาดของทุกหมวดธุรกิจไทย บน WhaleScope

รายชื่อบริษัท ผู้เล่นรายใหญ่ และอัตราคงอยู่ของแต่ละหมวด — จากข้อมูลจดทะเบียน 2 ล้านนิติบุคคล

อ่านต่อ

Web Application Firewall: ด่านกรองการโจมตีเว็บที่พบบ่อย

เว็บที่เปิดสู่สาธารณะเจอความพยายามโจมตีตลอดเวลา WAF คือด่านกรองที่ดักรูปแบบการโจมตีที่พบบ่อยก่อนถึงระบบ ช่วยลดความเสี่ยง แต่ไม่ใช่เกราะวิเศษที่แทนการเขียนโค้ดปลอดภัย

OAuth: ให้ผู้ใช้ล็อกอินด้วยบัญชีอื่นอย่างปลอดภัย โดยไม่ต้องบอกรหัส

ปุ่ม เข้าสู่ระบบด้วย Google ทำงานอย่างไรโดยที่เว็บไม่เคยเห็นรหัสผ่านของคุณ OAuth คือมาตรฐานการมอบสิทธิ์ที่อยู่เบื้องหลัง เข้าใจว่ามันปลอดภัยกว่าการเก็บรหัสเองอย่างไร

Password Hashing: ทำไมห้ามเก็บรหัสผ่านเป็นข้อความธรรมดา

ถ้าฐานข้อมูลเก็บรหัสผ่านเป็นข้อความธรรมดา วันที่ถูกเจาะคือวันที่รหัสลูกค้าทุกคนหลุด Password Hashing แปลงรหัสให้ย้อนกลับไม่ได้ เข้าใจว่าทำไมมันจำเป็น และทำผิดแบบไหนที่ยังเสี่ยง

Passkeys: โลกหลังรหัสผ่าน ที่ล็อกอินง่ายขึ้นและขโมยยากขึ้นพร้อมกัน

รหัสผ่านคือจุดอ่อนที่โลกทนใช้มาห้าสิบปี ทั้งถูกเดา ถูกหลอกถาม และรั่วเป็นล้านรายการ Passkey แทนที่มันด้วยกุญแจดิจิทัลบนอุปกรณ์ที่ปลดด้วยลายนิ้วมือหรือใบหน้า ไม่มีอะไรให้จำ และไม่มีอะไรให้คนร้ายหลอกเอา