Détournement de session
Un attaquant vole le jeton de session ou le cookie d'un utilisateur connecté pour agir comme cet utilisateur sans connaître son mot de passe.
- 01
Pourquoi c'est important
Si un cookie de session est volé, le mot de passe et même l'authentification multifacteur ont en pratique été contournés, car la connexion a déjà eu lieu. Configurer les cookies pour que les scripts ne puissent pas les lire et qu'ils ne soient envoyés que sur des connexions chiffrées, limiter la durée des sessions et demander une nouvelle authentification pour les actions critiques réduisent le risque.
- 02
Exemple
Un logiciel malveillant sur l'ordinateur d'un employé collecte les cookies de session du navigateur. Grâce à eux, l'attaquant entre dans le compte cloud de l'entreprise sans qu'aucun mot de passe ne lui soit demandé ; une fois la session provenant d'un emplacement suspect détectée, toutes les sessions sont révoquées.
- 03
Erreur fréquente
Ne pas mettre fin aux sessions ouvertes lorsqu'un utilisateur se déconnecte ou change son mot de passe. Si d'anciennes sessions restent valables, un cookie volé continue de fonctionner même après le changement du mot de passe.
- 04
Termes associés
Services et guides associés
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.