Sollte es nach jedem IP-/Internetwechsel (anderes LAN/WLAN, anderer Hotspot) eine neue Passwort-Abfrage/neue Sitzung geben?
Fallbeispiel: Konnte trotz WLAN-Wechsel auf zuvor angemeldete E-Mail zugreifen bzw. weiterhin eingeloggt bzw. gleiche Sitzung.
4 Antworten
eine neue Passwort-Abfrage/neue Sitzung geben?
Nein, das braucht's nicht.
Nach dem Login wird ein Cookie auf deinem Gerät gespeichert welcher für die Identifikation am Server zuständig ist.
Fallbeispiel: Konnte trotz WLAN-Wechsel auf zuvor angemeldete E-Mail zugreifen bzw. weiterhin eingeloggt bzw. gleiche Sitzung.
Ja, und das geht so lange wie der Cookie auf deinem Gerät und gültig ist
Sitzungsunterbrechung; und nochmals Zugangsdaten (sofern MFA!) ist sicherer, als Weiterlaufen der Sitzung
Deine Sorgen um session hijacking sind einerseits berechtigt, viele haben dagegen aber schon einen Schutz. Dort musst du dich neu anmelden, wenn deine IP z.b. das Land oder den Kontinent wechselt. Würde das bei jedem IP-wechsel nötig sein, würde man ja durchdrehen.
Was genau meinst du? Anmeldedaten sind im Browser gespeichert und etwaige bestehende Sitzungen sind in Cookies gespeichert, lokal auf deinem Gerät.
und Gefahr des -Session hijacking / Cookie hijacking, Session Fixation; Cookie Theft, Cross-Site-Cooking: ... ?
Das ergibt besonders beim mobilen Netz nicht viel Sinn. Da muss man dann ja dauernd das PW neu eingeben.
Was du in deinem LAN machst, kann und soll dem Serviceanbieter im Internet egal sein.
das ist bequem aber unsicher