Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1137

Token de session

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Token de session ?

Token de sessionIdentifiant opaque émis après l'authentification, renvoyé par le client à chaque requête, permettant au serveur de retrouver l'état de session de l'utilisateur.


Un token de session est le justificatif qui maintient un utilisateur connecté à travers des requêtes HTTP sans état. Le plus souvent, il s'agit d'une chaîne aléatoire cryptographiquement robuste stockée côté serveur (dans une base de données, un cache ou un cookie signé) et envoyée au navigateur sous forme de cookie marqué Secure, HttpOnly et SameSite. Le serveur l'utilise comme clé dans le stockage de session contenant l'ID utilisateur, les rôles et les métadonnées.

L'OWASP ASVS et la Session Management Cheat Sheet recommandent que les identifiants de session portent au moins 64 bits d'entropie effective (une valeur aléatoire d'environ 128 bits), soient régénérés à la connexion et lors d'un changement de privilèges pour déjouer la fixation de session, et imposent des délais d'expiration d'inactivité et absolus, avec invalidation côté serveur à la déconnexion. Comme un token volé contourne souvent les mots de passe et même la MFA, le vol de session est une technique prisée des attaquants : l'extension Firesheep d'Eric Butler, en 2010, « détournait » trivialement les cookies sur un Wi-Fi ouvert, accélérant le passage du secteur au tout-HTTPS, et les logiciels malveillants modernes de vol d'informations (RedLine, Lumma) récoltent des cookies de session actifs pour pirater des comptes. Lier les tokens à leur contexte — HttpOnly pour bloquer le vol par JavaScript, SameSite pour atténuer le CSRF, TLS pour empêcher la capture réseau, et éventuellement le token binding ou des empreintes d'appareil — limite le rejeu. Les défaillances courantes incluent les ID prévisibles, les tokens exposés dans les URLs et les sessions qui n'expirent jamais.

flowchart LR
  A[L'utilisateur s'authentifie] --> B[Le serveur génère un<br/>token à forte entropie]
  B --> C[Set-Cookie: Secure;<br/>HttpOnly; SameSite]
  C --> D[Le navigateur stocke le cookie]
  D --> E[Le token est envoyé à<br/>chaque requête]
  E --> F[Le serveur retrouve l'<br/>état de session]
  F --> G[Déconnexion / expiration :<br/>invalider côté serveur]

Exemples

  1. 01

    Set-Cookie: SESSIONID=Z6r...; Secure; HttpOnly; SameSite=Lax

  2. 02

    Régénérer l'ID de session juste après une connexion réussie pour prévenir la fixation.

Questions fréquentes

Qu'est-ce que Token de session ?

Identifiant opaque émis après l'authentification, renvoyé par le client à chaque requête, permettant au serveur de retrouver l'état de session de l'utilisateur. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Token de session ?

Identifiant opaque émis après l'authentification, renvoyé par le client à chaque requête, permettant au serveur de retrouver l'état de session de l'utilisateur.

Comment se défendre contre Token de session ?

Les défenses contre Token de session combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Termes liés

Voir aussi