CourionAI
FR
Newsletter
← Glossaire Terme

détournement de session

Prendre le contrôle du compte connecté d'une personne en volant le jeton que son navigateur détient déjà, ce qui contourne à la fois le mot de passe et l'authentification à deux facteurs.

Lorsque vous vous connectez à un site Web, le site ne vous demande pas à nouveau votre mot de passe à chaque page. Il remet à votre navigateur un cookie de session, un petit jeton signifiant « cette personne a déjà prouvé qui elle est ». Chaque requête présente ensuite ce jeton à la place.

Le détournement de session consiste simplement à copier le jeton et à l’utiliser ailleurs. La connexion ayant déjà eu lieu, l’attaquant ne voit jamais de demande de mot de passe et ne déclenche jamais d’authentification à deux facteurs. C’est pourquoi un mot de passe très fort ne constitue pas, à lui seul, une protection : la serrure n’a jamais été crochetée, la clé a été photocopiée. Les défenses habituelles se trouvent de l’autre côté, en déconnectant les sessions lorsque quelque chose ne va pas, en associant les jetons à un appareil et en gardant la machine exempte des logiciels malveillants qui les copient en premier lieu.