Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1135

Gestion des sessions

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Gestion des sessions ?

Gestion des sessionsEnsemble de contrôles qui émettent, maintiennent, rafraîchissent et révoquent une session authentifiée, liant l'identité de l'utilisateur aux requêtes suivantes jusqu'à la déconnexion ou l'expiration.


Après l'authentification, le serveur émet une session — typiquement représentée par un identifiant côté serveur stocké dans un cookie, ou par un jeton signé comme un JWT — que le client renvoie à chaque requête. Une bonne gestion des sessions génère des identifiants à forte entropie, ne les transmet que via TLS, positionne les attributs Secure, HttpOnly et SameSite sur les cookies, change l'identifiant après la connexion, applique des timeouts d'inactivité et absolus, et offre une révocation fiable côté serveur lors de la déconnexion, du changement de mot de passe ou du retrait d'un appareil. Les faiblesses conduisent directement au détournement de session, à la fixation de session, au rejeu et à l'authentification cassée. Les applications modernes combinent souvent des jetons d'accès à courte durée de vie, une rotation des jetons de rafraîchissement, une évaluation continue du risque (CAEP) et la liaison des jetons à l'appareil (DPoP, mTLS).

Exemples

  1. 01

    Une application OIDC utilisant des jetons d'accès à courte durée de vie et une stratégie de rotation des jetons de rafraîchissement.

  2. 02

    Un site bancaire qui change le cookie de session immédiatement après la connexion pour prévenir la fixation de session.

Questions fréquentes

Qu'est-ce que Gestion des sessions ?

Ensemble de contrôles qui émettent, maintiennent, rafraîchissent et révoquent une session authentifiée, liant l'identité de l'utilisateur aux requêtes suivantes jusqu'à la déconnexion ou l'expiration. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Gestion des sessions ?

Ensemble de contrôles qui émettent, maintiennent, rafraîchissent et révoquent une session authentifiée, liant l'identité de l'utilisateur aux requêtes suivantes jusqu'à la déconnexion ou l'expiration.

Comment se défendre contre Gestion des sessions ?

Les défenses contre Gestion des sessions combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Gestion des sessions ?

Noms alternatifs courants : Gestion de session, Gestion des sessions web.

Termes liés

Voir aussi