Que faut-il savoir sur « Bonnes pratiques » — Couche 5 : Sécurisation de la couche Session › 3. Exemples de protocoles et scénarios concrets › 3.3. Session dans les applications Web (cookies, tokens) ?
Extrait de Sécurité informatique
Régénération du cookie de session après connexion.
Cookie marqué HttpOnly (inaccessible via JavaScript) et Secure (uniquement transmis en HTTPS).
Expiration stricte de la session côté serveur.
Paramètres de contrôle “SameSite” pour limiter les risques de CSRF.
