QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Authentification forte et gestion des identifiants de session » ?

Extrait de Sécurité informatique

Pour éviter la compromission d’une session, il est nécessaire de s’assurer que seul le titulaire légitime puisse l’initier ou la poursuivre :

Authentification mutuelle : Les deux parties s’authentiquent mutuellement (ex. certificats X.509, Kerberos, etc.).

Gestion sécurisée du token : Si la session est identifiée par un token (cookie, ID, ticket Kerberos), ce token doit être :

Suffisamment entropique (aléatoire) pour qu’on ne puisse pas le deviner.

Protégé au niveau transport (chiffrement, TLS) pour qu’on ne puisse pas l’intercepter en clair.

Associé à une politique d’expiration et de renouvellement régulier.

Renouvellement de session : Après une phase sensible (login, changement de privilège), on “renouvelle” le token pour éviter la fixation de session.