术语表

Cookie 注入

把一份保存好的 Cookie 写进一个全新的浏览器环境,让它一打开就已经是登录状态,无需输入密码(cookie injection)。

也称:会话导入, Cookie 导入。

Cookie 注入,是在浏览器环境访问任何网址之前,先把此前保存的一份 Cookie 载入进去,于是它访问的网站看到的是一个已建立的会话,环境一打开就是登录状态。它之所以有效,是因为会话 Cookie 就是认证的凭据:密码产生了它,此后网站检查的是这个 Cookie 而不是密码——这也是为什么刷新一次页面通常不会再问一遍第二因素。

这个性质是双向的,值得说得直白些。用在你自己的会话上,它去掉了这一行最糟糕的习惯:当班的人不需要被告知密码、也不需要把双因素验证码收到自己手机上,就能打开账号。用在别人被盗的 Cookie 上,它就是会话劫持,无论那些 Cookie 是怎么拿到的,都属于未经授权的访问。防守一侧的推论是:保存下来的会话必须和密码一样对待,因为它值同样的价钱。在 Argus 里,一份保存好的会话就是一个Cookie 集:存在你的工作区里,可以分配给任意环境,并在启动时注入会话。