Sécuriser les sessions
Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.
Ce qu’il faut faire
Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
La preuve à réunir
Inspection des cookies et test de réutilisation d’une session après déconnexion.
Textes et normes de référence
- OWASP ASVS 5.0V7Session Management
Questions fréquentes
Que faut-il faire concrètement ?
Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
Comment prouver que c’est fait ?
Inspection des cookies et test de réutilisation d’une session après déconnexion.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V7 (Session Management).