「ログインしたままにする」Cookie にはユーザーの認証情報(セッショントークン)が含まれているため、
第三者に盗まれると、不正ログインされる危険があります。
▼ 不正利用のイメージ
攻撃者が Cookie を自分のブラウザに設定すると、
ID・パスワードを知らなくても本人としてログインできてしまう(セッションハイジャック)。
▼ 主な盗難経路
以下に表として整理します。
+----------------------+-------------------------------------------------------------+
| 項目 | 説明 |
+----------------------+-------------------------------------------------------------+
| 不正利用のリスク | Cookie を盗まれると、攻撃者が本人になりすましてログイン可能 |
+----------------------+-------------------------------------------------------------+
| 主な盗難経路 | ・XSS による Cookie 読み取り |
| (XSS) | ・悪意あるスクリプトが Cookie を外部へ送信 |
+----------------------+-------------------------------------------------------------+
| 主な盗難経路 | ・HTTP のような暗号化されない通信で盗聴される危険 |
| (盗聴) | |
+----------------------+-------------------------------------------------------------+
キーワード:Webサービス