Parlons de votre projet

Détournement de session

Un attaquant vole le jeton de session ou le cookie d'un utilisateur connecté pour agir comme cet utilisateur sans connaître son mot de passe.

  1. 01

    Pourquoi c'est important

    Si un cookie de session est volé, le mot de passe et même l'authentification multifacteur ont en pratique été contournés, car la connexion a déjà eu lieu. Configurer les cookies pour que les scripts ne puissent pas les lire et qu'ils ne soient envoyés que sur des connexions chiffrées, limiter la durée des sessions et demander une nouvelle authentification pour les actions critiques réduisent le risque.

  2. 02

    Exemple

    Un logiciel malveillant sur l'ordinateur d'un employé collecte les cookies de session du navigateur. Grâce à eux, l'attaquant entre dans le compte cloud de l'entreprise sans qu'aucun mot de passe ne lui soit demandé ; une fois la session provenant d'un emplacement suspect détectée, toutes les sessions sont révoquées.

  3. 03

    Erreur fréquente

    Ne pas mettre fin aux sessions ouvertes lorsqu'un utilisateur se déconnecte ou change son mot de passe. Si d'anciennes sessions restent valables, un cookie volé continue de fonctionner même après le changement du mot de passe.

  4. 04
Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.