# Qu'est-ce que la gestion des sessions ?

> La gestion des sessions contrôle ce qui se passe après la connexion — comment les jetons de session sont émis, liés, rafraîchis, expirés et révoqués afin qu'une session authentifiée reste attachée à son utilisateur légitime.

- URL canonique: https://yellowcube.eu/fr/glossary/session-management/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Une fois l'authentification réussie, la session — généralement un cookie, un jeton ou une assertion — devient la preuve d'identité pour les requêtes suivantes. La gestion couvre la génération et le stockage des jetons, les délais d'inactivité et absolus, les déclencheurs de réauthentification, la liaison à l'appareil, la déconnexion et la révocation lorsque le risque change ou qu'une compromission des identifiants est suspectée.

### Points clés

- **La session comme identifiant:** Un jeton volé ou rejoué hérite de la connexion ; protégez les jetons en transit et au stockage, et faites en sorte que la révocation fonctionne réellement.
- **Durées de vie alignées sur le risque:** Délais d'inactivité courts, réauthentification pour les actions sensibles et durées de vie réduites pour les sessions privilégiées ou externes.
- **Limite importante:** Une authentification forte ne sécurise pas une session longue. Le vol de jeton, la fixation et le cross-site scripting peuvent contourner même une connexion résistante au phishing si la gestion des sessions est faible.

### Termes associés

[Jeton d'authentification](<https://yellowcube.eu/fr/glossary/authentication-token/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Accès conditionnel](<https://yellowcube.eu/fr/glossary/conditional-access/>) · [Sécurité des applications web](<https://yellowcube.eu/fr/glossary/web-application-security/>) · [Récupération de compte](<https://yellowcube.eu/fr/glossary/account-recovery/>) · [Détournement de session](<https://yellowcube.eu/fr/glossary/session-hijacking/>)

### Sources

[OWASP, Session Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html) · [NIST SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

