Comment protéger les sessions web et les sessions d'accès distant ?
D’après Sécurité informatique
Session dans les applications Web (cookies, tokens)
HTTP est sans état : Par défaut, chaque requête HTTP est indépendante. Les sites Web utilisent les cookies pour stocker un ID de session sur le navigateur, faisant le lien entre les requêtes successives.
Attaques :
Session hijacking via vol de cookie.
CSRF (Cross-Site Request Forgery) si l’attaquant force la victime à envoyer une requête avec un cookie de session valide.
Fixation de session : L’attaquant impose un cookie de session particulier à la victime, puis prend possession de cette session.
Bonnes pratiques
Régénération du cookie de session après connexion.
Cookie marqué HttpOnly (inaccessible via JavaScript) et Secure (uniquement transmis en HTTPS).
Expiration stricte de la session côté serveur.
Paramètres de contrôle “SameSite” pour limiter les risques de CSRF.
Protocole PPTP ou L2TP (sessions VPN)
Session VPN : Dans PPTP ou L2TP, on établit une session logique, souvent couplée à un protocole d’authentification (MS-CHAPv2, EAP, etc.).
Menaces :
Vol de la session VPN si les identifiants de session sont interceptés.
Rupture de session forcée, menant à la déconnexion du tunnel et la non-disponibilité du service.
Protocoles obsolètes (PPTP + MS-CHAPv2) peuvent être crackés facilement.
Mesures :
Utiliser L2TP/IPsec ou OpenVPN/TLS.
Mettre en place un renouvellement périodique des clés de session.
Vérifier la robustesse de l’authentification (certificats, EAP-TLS, etc.).
