Une fois l'authentification réussie, la session — généralement un cookie, un jeton ou une assertion — devient la preuve d'identité pour les requêtes suivantes. La gestion couvre la génération et le stockage des jetons, les délais d'inactivité et absolus, les déclencheurs de réauthentification, la liaison à l'appareil, la déconnexion et la révocation lorsque le risque change ou qu'une compromission des identifiants est suspectée.
Points clés
La session comme identifiantUn jeton volé ou rejoué hérite de la connexion ; protégez les jetons en transit et au stockage, et faites en sorte que la révocation fonctionne réellement.
Durées de vie alignées sur le risqueDélais d'inactivité courts, réauthentification pour les actions sensibles et durées de vie réduites pour les sessions privilégiées ou externes.
Limite importanteUne authentification forte ne sécurise pas une session longue. Le vol de jeton, la fixation et le cross-site scripting peuvent contourner même une connexion résistante au phishing si la gestion des sessions est faible.