Testes de Autenticação e Sessão
Teste ataques de força bruta em logins, fixação de sessão, fragilidades de JWT e tokens inseguros de "lembrar-me".
Testes de Autenticação e Sessão é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Escopo dos testes de autenticação
Os testes de autenticação abrangem: ataques de força bruta ao login, reutilização automatizada de credenciais, falhas no gerenciamento de sessões, vulnerabilidades de JWT, tokens inseguros de sessão persistente e falhas na redefinição de senha. Essas falhas frequentemente permitem a tomada completa da conta.
Enumeração de nomes de usuário
Mensagens de erro diferentes para nome de usuário inválido e senha inválida revelam nomes de usuário válidos. Procure diferenças no tempo de resposta, no texto das mensagens, nos códigos de status HTTP e nas URLs de redirecionamento.
# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!
# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)Ataque de força bruta ao login com o Burp Intruder
Use o Intruder com o ataque Sniper ou Pitchfork para realizar força bruta no login. Marque o campo de senha como posição de carga útil, carregue uma lista de palavras e filtre as respostas por código de status ou diferença de tamanho.
# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = successReutilização de credenciais
A reutilização de credenciais usa pares de nome de usuário e senha de bancos de dados vazados (Have I Been Pwned) contra novos alvos. É eficaz porque os usuários reutilizam senhas em diferentes serviços.
# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
192.168.1.100 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid"Análise de tokens de sessão
Capture tokens de sessão e analise: previsibilidade (IDs sequenciais), comprimento (curto = fácil de adivinhar), codificação (decodifique de Base64 para ver a estrutura) e entropia (execute pelo Burp Sequencer).
# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → AnalyzeFixação de sessão
A fixação de sessão ocorre quando o servidor não altera o ID da sessão após o login. Teste observando o ID da sessão antes do login e verificando se ele continua igual após a autenticação.
Testes de JWT
Os JSON Web Tokens carregam declarações de autenticação. Teste: confusão de algoritmo (alg:none), força bruta de segredo fraco e injeção de cabeçalho. O jwt.io decodifica JWTs para inspeção.
# Decode JWT
echo "eyJ..." | base64 -d
# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit
# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txtFalhas na redefinição de senha
Falhas comuns na redefinição: tokens fáceis de adivinhar (curtos ou sequenciais), injeção no cabeçalho Host (token enviado ao domínio do invasor), reutilização de tokens (o mesmo token válido várias vezes) e ausência de expiração.
# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com
# If token arrives at attacker.com = vulnerability
# Test token entropy:
# Collect multiple tokens
# Check for patterns or short lengthSegurança dos tokens de sessão persistente
Os tokens de sessão persistente devem ser: aleatórios do ponto de vista criptográfico, longos (128 bits ou mais), armazenados com hash no servidor, de uso único e vinculados à conta do usuário. Teste a previsibilidade e a reutilização.
Contornos da autenticação multifator
Contornos comuns da MFA: manipulação da resposta (alterar falha para sucesso), acesso direto à URL após autenticação parcial, força bruta de OTPs curtos sem limitação de taxa e troca de SIM (social, não técnica).
Teste de bloqueio de contas
Teste se várias tentativas de login malsucedidas acionam o bloqueio. Sem bloqueio = risco de força bruta. Bloqueio excessivamente rigoroso = risco de negação de serviço. Verifique se o bloqueio é removido após um tempo limite ou se exige uma ação do administrador.
Verificação rápida
Qual ataque de JWT altera o campo de algoritmo para "none" a fim de contornar a verificação da assinatura?
Resumo: testes de autenticação e de sessão
Os testes de autenticação abrangem toda a cadeia, desde o login inicial até o gerenciamento de sessões. Procure enumeração de nomes de usuário, ausência de bloqueio, tokens previsíveis, confusão de algoritmo de JWT, injeção na redefinição de senha e contornos da MFA. Uma única falha nessa cadeia pode significar a tomada completa da conta de qualquer usuário.
Perguntas Frequentes
A aula “Testes de Autenticação e Sessão” é grátis?
Sim — o texto completo de “Testes de Autenticação e Sessão” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Testes de Autenticação e Sessão”?
Teste ataques de força bruta em logins, fixação de sessão, fragilidades de JWT e tokens inseguros de "lembrar-me". Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Testes de Autenticação e Sessão”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Proxy do Burp Suite e Interceptação de Requisições
- Testes de Vulnerabilidades de Injeção
- Testes de Autenticação e Sessão
- Vulnerabilidades de Upload de Arquivos e SSRF