Que faut-il savoir sur « Session dans les applications Web (cookies, tokens) » ?
Extrait de Sécurité informatique
HTTP est sans état : Par défaut, chaque requête HTTP est indépendante. Les sites Web utilisent les cookies pour stocker un ID de session sur le navigateur, faisant le lien entre les requêtes successives.
Attaques :
Session hijacking via vol de cookie.
CSRF (Cross-Site Request Forgery) si l’attaquant force la victime à envoyer une requête avec un cookie de session valide.
Fixation de session : L’attaquant impose un cookie de session particulier à la victime, puis prend possession de cette session.
