Que faut-il savoir sur « Authentification forte et gestion des identifiants de session » ?
Extrait de Sécurité informatique
Pour éviter la compromission d’une session, il est nécessaire de s’assurer que seul le titulaire légitime puisse l’initier ou la poursuivre :
Authentification mutuelle : Les deux parties s’authentiquent mutuellement (ex. certificats X.509, Kerberos, etc.).
Gestion sécurisée du token : Si la session est identifiée par un token (cookie, ID, ticket Kerberos), ce token doit être :
Suffisamment entropique (aléatoire) pour qu’on ne puisse pas le deviner.
Protégé au niveau transport (chiffrement, TLS) pour qu’on ne puisse pas l’intercepter en clair.
Associé à une politique d’expiration et de renouvellement régulier.
Renouvellement de session : Après une phase sensible (login, changement de privilège), on “renouvelle” le token pour éviter la fixation de session.
