Prédiction de jeton de session
hackingDéfinition
La prédiction de jeton de session désigne une vulnérabilité survenant lorsque les identifiants de session générés par une application suivent un schéma prévisible, séquentiel, insuffisamment aléatoire ou dérivé de données facilement devinables comme l'horodatage de connexion ou l'identifiant utilisateur, permettant à un attaquant d'anticiper ou de reconstituer par force brute des jetons de session valides appartenant à d'autres utilisateurs. Cette faiblesse trouve souvent son origine dans l'utilisation d'un générateur de nombres pseudo-aléatoires non cryptographique pour produire les identifiants de session, ou dans une logique de génération artisanale substituée à un mécanisme éprouvé fourni nativement par le framework applicatif. Un attaquant capable de collecter un échantillon de jetons légitimes, par exemple en créant plusieurs comptes de test successifs sur l'application, peut analyser statistiquement leur structure pour détecter un motif exploitable et réduire drastiquement l'espace de recherche nécessaire à une attaque par force brute réussie. Pour les équipes de sécurité applicative, la contre-mesure repose sur l'utilisation exclusive d'un générateur de nombres aléatoires cryptographiquement sûr pour toute génération d'identifiant de session, une longueur suffisante de jeton rendant toute force brute computationnellement infaisable, et l'absence totale de logique déterministe ou de donnée métier prévisible dans la construction du jeton.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.