# Qu'est-ce que le détournement de session ?

> Le détournement de session (session hijacking) est la prise de contrôle d'une session authentifiée — typiquement en volant ou en rejouant son jeton ou son cookie — de sorte que l'attaquant hérite de l'accès de la victime sans effectuer de connexion.

- URL canonique: https://yellowcube.eu/fr/glossary/session-hijacking/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Comme l'artefact de session fait office de preuve d'identité après la connexion, sa possession contourne même une authentification forte. Les chemins de vol incluent le cross-site scripting, un malware lisant le stockage du navigateur, les relais adversary-in-the-middle, la fuite de jetons via les journaux ou les referrers, le side-jacking sur des canaux non chiffrés et la fixation, où l'attaquant plante l'identifiant de session.

La défense agit à deux niveaux : rendre les jetons difficiles à voler, et rendre les jetons volés rapidement inutilisables. Les attributs de cookie sécurisés, la protection du transport, la liaison des jetons au contexte client lorsque c'est faisable, les durées de vie courtes, la rotation lors d'un changement de privilège, la détection d'anomalies sur les propriétés de session et une révocation réelle réduisent tous la fenêtre.

### Points clés

- **Vecteurs de vol:** Cross-site scripting, extensions malveillantes ou vulnérables, malware sur le terminal, phishing via proxy, fuites par referrer et par journaux, et interception là où la protection du transport est absente.
- **Atténuation:** Cookies `Secure`, `HttpOnly` et correctement bornés ; chiffrement complet du transport ; liaison et rotation des jetons ; durées de vie courtes, inactive et absolue ; ré-authentification pour les actions sensibles.
- **Détection et réponse:** Alerter sur les anomalies de session comme les changements de client, de lieu ou d'empreinte ; fournir une révocation effective ; invalider les sessions lors d'une réinitialisation d'identifiants et en cas de soupçon de vol.
- **Limite importante:** Des cookies correctement configurés n'arrêtent pas le vol par malware ou XSS sur le terminal, et des sessions à longue durée laissent une large fenêtre d'abus même lorsque le transport est chiffré. Une révocation qui n'atteint pas chaque service émetteur et consommateur n'est pas une révocation.

### Termes associés

[Gestion des sessions](<https://yellowcube.eu/fr/glossary/session-management/>) · [Jeton d'authentification](<https://yellowcube.eu/fr/glossary/authentication-token/>) · [Prise de contrôle de compte (ATO)](<https://yellowcube.eu/fr/glossary/account-takeover/>) · [Phishing adversary-in-the-middle (AiTM)](<https://yellowcube.eu/fr/glossary/adversary-in-the-middle-phishing/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/fr/glossary/cross-site-scripting/>)

### Sources

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [MITRE ATT&CK T1539 : Steal Web Session Cookie](https://attack.mitre.org/techniques/T1539/) · [MITRE ATT&CK T1550 : Use Alternate Authentication Material](https://attack.mitre.org/techniques/T1550/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

