Glossar
externalSessionId
Die Okta-Sitzungskennung in authenticationContext, mit der man alle Ereignisse einer Sitzung gruppiert und eine anderswo wiederverwendete Sitzung erkennt.
authenticationContext.externalSessionId kennzeichnet die Okta-Sitzung, zu der ein Ereignis gehört. Gruppiert man Ereignisse nach diesem Wert, sieht man alles, was in einer Sitzung geschah; derselbe Wert aus zwei Netzen (ASNs) oder zwei Browsern ist die klassische Spur eines gestohlenen Sitzungscookies. Okta Security weist darauf hin, dass diese Kennung nach Faktor-Lifecycle-Ereignissen neu erzeugt werden kann, während rootSessionId der gesamten interaktiven Sitzung folgt (Okta Security); Ermittler sollten daher auf beide pivotieren.
Mehr dazu unter Okta Session Hijacking erkennen.