QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Session dans les applications Web (cookies, tokens) » ?

Extrait de Sécurité informatique

HTTP est sans état : Par défaut, chaque requête HTTP est indépendante. Les sites Web utilisent les cookies pour stocker un ID de session sur le navigateur, faisant le lien entre les requêtes successives.

Attaques :

Session hijacking via vol de cookie.

CSRF (Cross-Site Request Forgery) si l’attaquant force la victime à envoyer une requête avec un cookie de session valide.

Fixation de session : L’attaquant impose un cookie de session particulier à la victime, puis prend possession de cette session.