Session fixation: fissare l'ID prima del login
La sessione è identificata da un ID nel cookie. Nella fixation l'attaccante conosce l'ID prima che la vittima si autentichi, e lo impone.
Il flusso
L'attaccante ottiene un ID valido dal server, lo forza nel browser della vittima (link con ?PHPSESSID=..., o cookie via XSS). La vittima fa login su quell'ID. Se il server riusa lo stesso ID dopo il login, l'attaccante — che lo conosce — è ora dentro la sessione autenticata.
Difesa
// al login, sempre:
session_regenerate_id(true);Rigenera l'ID a ogni cambio di privilegio (login, elevazione). Cookie HttpOnly, Secure, SameSite. Non accettare l'ID di sessione da URL. Scadenza e invalidazione lato server al logout.