Quel rôle jouent les proxys et l'authentification centralisée dans la sécurité des sessions ?
D’après Sécurité informatique
Pare-feu et proxys de session
Pare-feu applicatif (WAF) : Pour les applications Web, un WAF peut vérifier la cohérence des tokens de session, repérer des anomalies (double usage simultané d’un même ID depuis deux IP différentes, par exemple).
Reverse Proxy : Peut gérer l’authentification SSO (Single Sign-On) et générer un token de session interne.
La véritable session applicative n’est alors jamais exposée au client final (indispensable).
Filtrage de protocole : Certains proxys intelligents (pour SMB, FTP, RPC) contrôlent la logique de session et bloquent les requêtes anormales (rejeu, numéros de séquence incohérents, etc.).
Serveurs d’authentification centralisés
Kerberos : Mécanisme répandu dans les domaines Windows (Active Directory).
Il fournit un ticket de session crypté et horodaté. Les services refusent tout ticket expiré ou altéré.
OAuth, OpenID Connect : Pour les applications Web et mobiles, ces standards gèrent l’authentification centralisée et la distribution de tokens d’accès.
Lorsque la couche Session s’appuie sur de tels serveurs, elle bénéficie d’un cadre solide pour vérifier l’identité et la validité de chaque session, ainsi que pour appliquer des politiques (expiration, restrictions horaires, etc.).
