QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment gérer l'expiration et la reprise des sessions ?

D’après Sécurité informatique

Gestion de la durée et de l’inactivité

Expiration automatique : Une session ne devrait pas rester valide indéfiniment.

Après un certain délai d’inactivité, la session est invalidée.

Déconnexion forcée : Sur des applications critiques, la session est fermée après un temps maximal (ex. 1 ou 2 heures), même en cas d’activité, obligeant l’utilisateur à se réauthentifier.

Notification : Informer l’utilisateur de la fin imminente de la session, pour qu’il puisse sauvegarder son travail ou prolonger la session si cela est justifié.

Synchronisation robuste (checkpoints)

Protection des marqueurs : Les données de synchronisation (positions de reprise, offsets, etc.) doivent être protégées contre la falsification.

Stratégie de reprise : Définir clairement la façon dont on reprend une session interrompue.

Exiger une réauthentification si la session a été rompue plus de X minutes, ou si un certain nombre de checkpoints a été dépassé.

Journaux de reprise : Dans des systèmes critiques (transactions bancaires, bases de données distribuées), les checkpoints sont reliés à des logs de transaction et peuvent exiger une validation cryptographique.