Aller au contenu
Demander un avis
Glossaire · Sécurité

Vol de session

Par Sebastian · mise à jour le 21 août 2026

Vol de session : Récupération d’un jeton valide permettant d’agir au nom de la victime, contré par le chiffrement du transport et une durée de vie courte.

Classé dans la famille « Sécurité », ce terme revient dans les échanges entre un client et son agence. Voici ce qu’il faut en comprendre avant d’en discuter le prix.

Ce que recouvre Vol de session, concrètement

Vol de session figure dans les référentiels utilisés par les auditeurs. Un client grand compte le vérifiera avant de signer, un prestataire sérieux l’a déjà prévu.

Ce que le mot recouvre exactement dépend du projet. Ce qui suit vaut pour la plupart des applications mobiles françaises, et sert de point de départ à la discussion.

Ce que ça devient dans un cahier des charges

Écrire « Vol de session » dans un cahier des charges engage un travail réel, pas une case à cocher : configuration, code, procédure, et preuve à produire.

À écrire noir sur blanc, dans le chapitre qui correspond :

  • Le référentiel de sécurité appliqué, nommé dans le contrat.
  • Le classement des données manipulées, de la plus banale à la plus sensible.
  • La revue de sécurité prévue avant la mise en ligne, et qui la mène.
  • La procédure de correction d’une faille signalée, avec son délai d’engagement.

Le niveau de détail à viser est celui qui permet à deux prestataires différents de chiffrer la même chose. En dessous, les écarts de prix ne veulent rien dire.

Le modèle de cahier des charges du guide reprend ces rubriques dans l’ordre attendu par une agence, et la grille de lecture des devis montre à quoi ressemble un chiffrage comparable.

Vérifier plutôt que croire

Vol de session se recette avant la mise en ligne, puis se revérifie après les corrections. Un correctif non retesté n’est pas un correctif.

  • Contrôler qu’aucun secret ne traîne dans le code livré.
  • Passer en revue la liste des personnes ayant accès à la production.
  • S’assurer que les journaux ne contiennent aucune donnée personnelle.

Chacun de ces contrôles prend quelques minutes. Les découvrir après la mise en ligne prend des jours.

Les pièges à éviter

Ces erreurs ne viennent presque jamais d’un manque de compétence, mais d’un point qui n’a été écrit nulle part.

  • Faire confiance aux contrôles réalisés dans l’application sans les refaire côté serveur.
  • Journaliser des données sensibles pour faciliter le débogage, puis oublier de retirer les traces.
  • Protéger l’application et négliger les interfaces qu’elle appelle.
  • Considérer qu’une application sans données bancaires n’intéresse aucun attaquant.
  • Repousser l’arbitrage au sprint suivant, autant de fois qu’il y a de sprints.

Termes liés

Les entrées du glossaire déjà publiées sur des sujets voisins :

Questions fréquentes

Que signifie « Vol de session » ?

Récupération d’un jeton valide permettant d’agir au nom de la victime, contré par le chiffrement du transport et une durée de vie courte. Le mot est employé tel quel par les équipes francophones. C’est celui à utiliser dans les échanges avec une agence, y compris quand la traduction française existe.

Faut-il un audit de sécurité sur toutes les applications ?

Pas au même niveau. Une application sans compte ni donnée personnelle n’appelle pas l’effort d’un service bancaire. Le classement des données manipulées donne la mesure du travail à prévoir.

Comment savoir si le budget annoncé est cohérent ?

En comparant le périmètre écrit aux fourchettes constatées en France, détaillées poste par poste sur le guide des prix. Un chiffre isolé ne veut rien dire sans le périmètre qui va avec.

Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.

Avis technique gratuit

Un doute sur ce point de votre projet ?

30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.

Sans engagement. Pas de démarchage, pas de liste de diffusion.