Session Hijacking: Mengancam Keamanan Sesi Login Di Web Apps

16 Juli 2025 oleh Cyber Academy Indonesia
Bagikan artikel ini
img-blog

Bayangkan kamu baru saja logout dari sebuah aplikasi, merasa aman karena sesi sudah berakhir. Tapi beberapa saat kemudian, muncul notifikasi aktivitas mencurigakan dari akun-mu karena ada login dari lokasi asing, atau bahkan melakukan perubahan penting tanpa izinmu.

Pertanyaannya: "Apakah sesi login-mu benar-benar sudah berakhir?"

Fenomena ini bisa jadi pertanda kamu sedang menjadi korban Session Hijacking, serangan siber berbahaya yang memungkinkan attacker mengambil alih sesi login-mu tanpa perlu tahu username dan password. Serangan ini sering terjadi secara diam-diam, tapi dampaknya bisa fatal mulai dari pencurian data pribadi hingga penyalahgunaan akun.

Nah, di artikel ini, kita akan membongkar lebih dalam tentang session hijacking:
✔️ Apa itu session hijacking?
✔️ Bagaimana cara mendeteksinya?
✔️ Dan tentu saja,mencegahnya agar tidak kecolongan.

Siapkan waktumu sebentar, karena ini bisa jadi pengetahuan penting yang menyelamatkan aplikasimu dari ancaman yang tak terlihat.

 

Apa Itu Session Hijacking?

Session hijacking adalah serangan di mana peretas mencuri session ID pengguna yang sedang aktif, lalu menyamar sebagai pengguna tersebut di dalam aplikasi web. Dengan kata lain, walaupun kamu tidak memberikan username dan password, mereka tetap bisa mengakses akunmu hanya dengan session ID yang valid.

Session ID ini biasanya tersimpan di cookie browser setelah pengguna berhasil login. Jika cookie ini berhasil dicuri, maka sesi aktif pun bisa dibajak.

 

Cara Mendeteksi Session Hijacking

Berikut ini ada 7 cara mendeteksi terjadinya session hijacking di device korban, yaitu:

  1. Login dari IP/Lokasi Berbeda
    Akun digunakan dari dua lokasi dalam waktu berdekatan.
  2. Ganti Perangkat/Berubah Browser Tiba-Tiba
    Akses akun dari device atau browser berbeda tanpa login ulang.
  3. Langsung Akses Fitur Sensitif
    Tiba-tiba buka menu penting tanpa aktivitas sebelumnya.
  4. Sesi Aktif Terlalu Lama
    Login tidak logout selama berjam-jam tanpa interaksi.
  5. Session ID Dipakai Bersamaan
    Satu session digunakan di dua tempat sekaligus.
  6. Log Aktivitas Mencurigakan
    Tindakan tidak wajar, seperti login dari luar negeri.
  7. Notifikasi Login Tidak Dikenali
    Peringatan keamanan dari perangkat/lokasi asing.

 

Cara Mencegah Session Hijacking

Agar aplikasimu tidak menjadi korban session hijacking, berikut langkah-langkah pencegahan yang bisa diterapkan:

  1. Aktifkan HttpOnly, Secure, dan SameSite cookie
  2. Ganti session ID user dengan session ID baru setiap berhasil login
  3. Logout otomatis setelah user tidak ada aktivitas (Idle Timeout)
  4. Gunakan HTTPS di semua endpoint
  5. Hindari simpan session ID di URL (query string)
     

➡️Manfaatkan Promo Spesial Mid-Year CyberSale hanya di CyberAcademy.id

Belajar Online : www.cyberacademy.id/belajar-online  

Live Class : www.cyberacademy.id/liveclass  

Corporate Training : www.cyberacademy.id/corporate-training  

Cybersecurity Culture : www.cyberacademy.id/cybersecurity-culture 

🔗 swag.cyberacademy.id  

CyberAcademy Platform
Cybersecurity Education Platform
www.cyberacademy.id
Bug Bounty Platform and Penetration Testing
Bug Bounty Platform and Penetration Testing
app.cyberarmy.id
Automated Security Testing Platform
Automated Security Testing Platform
www.helium.sh
Phishing Simulation Attack
Phishing Simulation Attack
www.cyberphishing.id
Cyber Threat Intelligence Platform
Cyber Threat Intelligence Platform
www.darkradar.io

Mulai Membangun Keahlian Cyber Security Kamu Hari ini!