Que faut-il savoir sur « Contre-mesures » — Couche 5 : Sécurisation de la couche Session › 7. Études de cas pratiques › 7.1. Détournement de session sur une application web ?
Extrait de Sécurité informatique
Forcer l’usage de HTTPS (TLS) pour toute page, incluant le moment où le cookie est délivré.
Marquer le cookie comme “Secure” et “HttpOnly”.
Renouveler le cookie à chaque connexion et y associer un contrôle sur l’adresse IP ou l’agent client, si possible.
Définir une expiration courte ou revalidation après certaines actions sensibles (changement de mot de passe, modification d’adresse de livraison).
