QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment sécuriser l'authentification et les identifiants de session ?

D’après Sécurité informatique

Authentification forte et gestion des identifiants de session

Pour éviter la compromission d’une session, il est nécessaire de s’assurer que seul le titulaire légitime puisse l’initier ou la poursuivre :

Authentification mutuelle : Les deux parties s’authentiquent mutuellement (ex. certificats X.509, Kerberos, etc.).

Gestion sécurisée du token : Si la session est identifiée par un token (cookie, ID, ticket Kerberos), ce token doit être :

Suffisamment entropique (aléatoire) pour qu’on ne puisse pas le deviner.

Protégé au niveau transport (chiffrement, TLS) pour qu’on ne puisse pas l’intercepter en clair.

Associé à une politique d’expiration et de renouvellement régulier.

Renouvellement de session : Après une phase sensible (login, changement de privilège), on “renouvelle” le token pour éviter la fixation de session.

Chiffrement et intégrité des échanges

TLS, SSL ou équivalents : Enveloppant la session dans un tunnel sécurisé, on rend l’interception des identifiants ou messages beaucoup plus difficile.

On évite ainsi le sniffing passif.

Signature : Certains protocoles de session (SMB, RPC) proposent de “signer” les messages pour détecter une modification en transit.

Points de synchronisation protégés : Si l’on stocke un “numéro de checkpoint” ou un “compteur de messages”, il peut être chiffré et signé pour prévenir les rejoues ou modifications.