Comme l'artefact de session fait office de preuve d'identité après la connexion, sa possession contourne même une authentification forte. Les chemins de vol incluent le cross-site scripting, un malware lisant le stockage du navigateur, les relais adversary-in-the-middle, la fuite de jetons via les journaux ou les referrers, le side-jacking sur des canaux non chiffrés et la fixation, où l'attaquant plante l'identifiant de session.
La défense agit à deux niveaux : rendre les jetons difficiles à voler, et rendre les jetons volés rapidement inutilisables. Les attributs de cookie sécurisés, la protection du transport, la liaison des jetons au contexte client lorsque c'est faisable, les durées de vie courtes, la rotation lors d'un changement de privilège, la détection d'anomalies sur les propriétés de session et une révocation réelle réduisent tous la fenêtre.
Points clés
Vecteurs de volCross-site scripting, extensions malveillantes ou vulnérables, malware sur le terminal, phishing via proxy, fuites par referrer et par journaux, et interception là où la protection du transport est absente.
AtténuationCookies Secure, HttpOnly et correctement bornés ; chiffrement complet du transport ; liaison et rotation des jetons ; durées de vie courtes, inactive et absolue ; ré-authentification pour les actions sensibles.
Détection et réponseAlerter sur les anomalies de session comme les changements de client, de lieu ou d'empreinte ; fournir une révocation effective ; invalider les sessions lors d'une réinitialisation d'identifiants et en cas de soupçon de vol.
Limite importanteDes cookies correctement configurés n'arrêtent pas le vol par malware ou XSS sur le terminal, et des sessions à longue durée laissent une large fenêtre d'abus même lorsque le transport est chiffré. Une révocation qui n'atteint pas chaque service émetteur et consommateur n'est pas une révocation.