Aller au contenu principal
Aller au contenu TechNorm
Authentification et sessions · AUTH-03

Sécuriser les sessions

Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.

PrioritaireRéférentiel technique

Ce qu’il faut faire

Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.

La preuve à réunir

Inspection des cookies et test de réutilisation d’une session après déconnexion.

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.

Comment prouver que c’est fait ?

Inspection des cookies et test de réutilisation d’une session après déconnexion.

Sur quels textes repose ce contrôle ?

OWASP ASVS 5.0, V7 (Session Management).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet