Que faut-il savoir sur « Protéger les identifiants de session » ?
Extrait de Sécurité informatique
Générer des tokens longs, aléatoires, non prévisibles.
Les envoyer uniquement sur un canal chiffré, marqués HttpOnly/Secure dans le cas de cookies web.
Les stocker côté serveur de manière sûre, avec un mapping vers l’utilisateur et son état de session.
