QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Contre-mesures » — Couche 5 : Sécurisation de la couche Session › 7. Études de cas pratiques › 7.1. Détournement de session sur une application web ?

Extrait de Sécurité informatique

Forcer l’usage de HTTPS (TLS) pour toute page, incluant le moment où le cookie est délivré.

Marquer le cookie comme “Secure” et “HttpOnly”.

Renouveler le cookie à chaque connexion et y associer un contrôle sur l’adresse IP ou l’agent client, si possible.

Définir une expiration courte ou revalidation après certaines actions sensibles (changement de mot de passe, modification d’adresse de livraison).