Comment gérer l'expiration et la reprise des sessions ?
D’après Sécurité informatique
Gestion de la durée et de l’inactivité
Expiration automatique : Une session ne devrait pas rester valide indéfiniment.
Après un certain délai d’inactivité, la session est invalidée.
Déconnexion forcée : Sur des applications critiques, la session est fermée après un temps maximal (ex. 1 ou 2 heures), même en cas d’activité, obligeant l’utilisateur à se réauthentifier.
Notification : Informer l’utilisateur de la fin imminente de la session, pour qu’il puisse sauvegarder son travail ou prolonger la session si cela est justifié.
Synchronisation robuste (checkpoints)
Protection des marqueurs : Les données de synchronisation (positions de reprise, offsets, etc.) doivent être protégées contre la falsification.
Stratégie de reprise : Définir clairement la façon dont on reprend une session interrompue.
Exiger une réauthentification si la session a été rompue plus de X minutes, ou si un certain nombre de checkpoints a été dépassé.
Journaux de reprise : Dans des systèmes critiques (transactions bancaires, bases de données distribuées), les checkpoints sont reliés à des logs de transaction et peuvent exiger une validation cryptographique.
