0Pricing
Cyber Security Academy · Aula

Testes de Autenticação e Sessão

Teste ataques de força bruta em logins, fixação de sessão, fragilidades de JWT e tokens inseguros de "lembrar-me".

Testes de Autenticação e Sessão é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Escopo dos testes de autenticação

Os testes de autenticação abrangem: ataques de força bruta ao login, reutilização automatizada de credenciais, falhas no gerenciamento de sessões, vulnerabilidades de JWT, tokens inseguros de sessão persistente e falhas na redefinição de senha. Essas falhas frequentemente permitem a tomada completa da conta.

Enumeração de nomes de usuário

Mensagens de erro diferentes para nome de usuário inválido e senha inválida revelam nomes de usuário válidos. Procure diferenças no tempo de resposta, no texto das mensagens, nos códigos de status HTTP e nas URLs de redirecionamento.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

Ataque de força bruta ao login com o Burp Intruder

Use o Intruder com o ataque Sniper ou Pitchfork para realizar força bruta no login. Marque o campo de senha como posição de carga útil, carregue uma lista de palavras e filtre as respostas por código de status ou diferença de tamanho.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

Reutilização de credenciais

A reutilização de credenciais usa pares de nome de usuário e senha de bancos de dados vazados (Have I Been Pwned) contra novos alvos. É eficaz porque os usuários reutilizam senhas em diferentes serviços.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

Análise de tokens de sessão

Capture tokens de sessão e analise: previsibilidade (IDs sequenciais), comprimento (curto = fácil de adivinhar), codificação (decodifique de Base64 para ver a estrutura) e entropia (execute pelo Burp Sequencer).

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

Fixação de sessão

A fixação de sessão ocorre quando o servidor não altera o ID da sessão após o login. Teste observando o ID da sessão antes do login e verificando se ele continua igual após a autenticação.

Testes de JWT

Os JSON Web Tokens carregam declarações de autenticação. Teste: confusão de algoritmo (alg:none), força bruta de segredo fraco e injeção de cabeçalho. O jwt.io decodifica JWTs para inspeção.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

Falhas na redefinição de senha

Falhas comuns na redefinição: tokens fáceis de adivinhar (curtos ou sequenciais), injeção no cabeçalho Host (token enviado ao domínio do invasor), reutilização de tokens (o mesmo token válido várias vezes) e ausência de expiração.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

Segurança dos tokens de sessão persistente

Os tokens de sessão persistente devem ser: aleatórios do ponto de vista criptográfico, longos (128 bits ou mais), armazenados com hash no servidor, de uso único e vinculados à conta do usuário. Teste a previsibilidade e a reutilização.

Contornos da autenticação multifator

Contornos comuns da MFA: manipulação da resposta (alterar falha para sucesso), acesso direto à URL após autenticação parcial, força bruta de OTPs curtos sem limitação de taxa e troca de SIM (social, não técnica).

Teste de bloqueio de contas

Teste se várias tentativas de login malsucedidas acionam o bloqueio. Sem bloqueio = risco de força bruta. Bloqueio excessivamente rigoroso = risco de negação de serviço. Verifique se o bloqueio é removido após um tempo limite ou se exige uma ação do administrador.

Verificação rápida

Qual ataque de JWT altera o campo de algoritmo para "none" a fim de contornar a verificação da assinatura?

Resumo: testes de autenticação e de sessão

Os testes de autenticação abrangem toda a cadeia, desde o login inicial até o gerenciamento de sessões. Procure enumeração de nomes de usuário, ausência de bloqueio, tokens previsíveis, confusão de algoritmo de JWT, injeção na redefinição de senha e contornos da MFA. Uma única falha nessa cadeia pode significar a tomada completa da conta de qualquer usuário.

Perguntas Frequentes

A aula “Testes de Autenticação e Sessão” é grátis?

Sim — o texto completo de “Testes de Autenticação e Sessão” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Testes de Autenticação e Sessão”?

Teste ataques de força bruta em logins, fixação de sessão, fragilidades de JWT e tokens inseguros de "lembrar-me". Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Testes de Autenticação e Sessão”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Proxy do Burp Suite e Interceptação de Requisições
  2. Testes de Vulnerabilidades de Injeção
  3. Testes de Autenticação e Sessão
  4. Vulnerabilidades de Upload de Arquivos e SSRF
← Voltar para Cyber Security Academy