Comment vérifier qu'une application résiste au détournement de session ?
D’après Sécurité informatique
Validation de la sécurité en exploitation
Supervision continue : Mettre en place des alertes si le nombre de sessions actives dépasse un certain seuil, ou si un compte ouvre des sessions dans un laps de temps trop court.
Analyse post-incident : Quand un incident survient (session compromise), vérifier les traces pour comprendre comment l’attaquant a obtenu le jeton de session ou a manipulé le protocole.
En déduire des correctifs pour éviter la récidive.
Mises à jour régulières : Les protocoles évoluent (SMB v3, TLS 1.3, etc.). Les failles découvertes (ex. EternalBlue pour SMB) soulignent l’importance d’appliquer les patchs et de désactiver les anciennes versions.
Détournement de session sur une application web
Scénario : Un site de commerce en ligne utilise des cookies de session en clair (HTTP, pas de TLS), et ne régénère pas le cookie après login.
L’utilisateur se connecte sur le site sans HTTPS. Son cookie est transmis en clair à chaque requête.
Un attaquant sur le même réseau Wi-Fi intercepte le trafic (sniffing) et récupère le cookie de session.
Il se connecte au site avec ce cookie depuis sa propre machine.
Le serveur reconnaît le cookie comme valide, car aucune IP ou authentification supplémentaire n’est vérifiée ou le client utilise un Wifi d’hôtel, restaurant, etc.
L’attaquant navigue sous l’identité de la victime, passant commande à son insu.
