Cyber Security Academy · Les

Authenticatie- en sessietests

Test login-bruteforcing, session fixation, zwakke plekken in JWT's en onveilige remember-me-tokens.

Les 3 van 413 stappen

Authenticatie- en sessietests is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Bereik van authenticatietests

Authenticatietests omvatten: brute-forceaanvallen op logins, het hergebruik van gelekte inloggegevens, zwakheden in sessiebeheer, JWT-kwetsbaarheden, onveilige onthoud-mijtokens en fouten in het opnieuw instellen van wachtwoorden. Deze kunnen vaak leiden tot volledige accountovername.

Gebruikersnamen inventariseren

Verschillende foutmeldingen voor een ongeldige gebruikersnaam en een ongeldig wachtwoord kunnen geldige gebruikersnamen lekken. Let op verschillen in antwoordtijd, berichttekst, HTTP-statuscodes en URL's voor omleidingen.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

Brute-forceaanvallen op logins met Burp Intruder

Gebruik Intruder met de aanval Sniper of Pitchfork om een login met brute force te testen. Markeer het wachtwoordveld als positie voor testwaarden, laad een woordenlijst en filter antwoorden op statuscode of lengteverschil.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

Hergebruik van inloggegevens

Bij het hergebruik van inloggegevens worden paren van gebruikersnamen en wachtwoorden uit gelekte databases (Have I Been Pwned) tegen nieuwe doelwitten gebruikt. Dit werkt goed omdat gebruikers wachtwoorden bij meerdere diensten hergebruiken.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

Sessietokens analyseren

Leg sessietokens vast en analyseer de volgende eigenschappen: voorspelbaarheid (opeenvolgende ID's), lengte (kort = gemakkelijk te raden), codering (decodeer Base64 om de structuur te bekijken) en entropie (voer ze door Burp Sequencer).

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

Sessievastzetting

Sessievastzetting vindt plaats wanneer de server de sessie-ID na het inloggen niet vernieuwt. Test dit door de sessie-ID vóór het inloggen te noteren en te controleren of deze na authenticatie hetzelfde blijft.

JWT testen

JSON Web Tokens bevatten authenticatieclaims. Test op: verwarring over het algoritme (alg:none), brute force op zwakke geheimen en injectie in de header. jwt.io decodeert JWT's voor inspectie.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

Fouten bij het opnieuw instellen van wachtwoorden

Veelvoorkomende fouten bij het opnieuw instellen zijn: gemakkelijk te raden tokens (kort of opeenvolgend), injectie in de hostheader (het token wordt naar het domein van de aanvaller gestuurd), hergebruik van tokens (hetzelfde token blijft meerdere keren geldig) en het ontbreken van een vervaltijd.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

Beveiliging van onthoud-mijtokens

Onthoud-mijtokens moeten cryptografisch willekeurig en lang zijn (minimaal 128 bits), gehasht aan de serverzijde worden opgeslagen, eenmalig bruikbaar zijn en aan het gebruikersaccount zijn gekoppeld. Test op voorspelbaarheid en hergebruik.

Omzeiling van meervoudige authenticatie

Veelvoorkomende omzeilingen van MFA zijn: manipulatie van antwoorden (mislukt wijzigen in geslaagd), directe toegang tot URL's na gedeeltelijke authenticatie, brute force op korte OTP's zonder snelheidsbeperking en het overnemen van een simkaart (sociaal, niet technisch).

Accountblokkering testen

Test of herhaalde mislukte logins tot accountblokkering leiden. Geen blokkering betekent een risico op brute-forceaanvallen. Een te agressieve blokkering betekent een risico op denial-of-service. Controleer of de blokkering na een time-out wordt opgeheven of tussenkomst van een beheerder vereist.

Korte controle

Welke JWT-aanval wijzigt het algoritmeveld in "none" om de verificatie van de handtekening te omzeilen?

Samenvatting: authenticatie- en sessietests

Authenticatietests omvatten de volledige keten, van de eerste login tot het sessiebeheer. Let op het inventariseren van gebruikersnamen, ontbrekende accountblokkering, voorspelbare tokens, verwarring over JWT-algoritmen, injectie bij het opnieuw instellen van wachtwoorden en omzeilingen van MFA. Eén fout in deze keten kan volledige accountovername van elke gebruiker betekenen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Authenticatie- en sessietests” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Authenticatie- en sessietests”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Authenticatie- en sessietests”?

Test login-bruteforcing, session fixation, zwakke plekken in JWT's en onveilige remember-me-tokens. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “Authenticatie- en sessietests”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Burp Suite Proxy en requests onderscheppen
  2. Testen op injectiekwetsbaarheden
  3. Authenticatie- en sessietests
  4. Kwetsbaarheden in bestandsuploads en SSRF
← Terug naar Cyber Security Academy