Rotation des identificateurs de session HTTP

  • Rversion finale: Zurich
  • Mis à jour 31 juil. 2025
  • 1 minute de lecture
  • Utilisez la propriété pour activer la glide.ui.rotate_sessions rotation des identificateurs de session HTTP afin de réduire les vulnérabilités de sécurité.

    Si l’ID de session d’un utilisateur non authentifié ne change pas après l’authentification, une application Web est vulnérable à une attaque de fixation de session. Un utilisateur malveillant peut démarrer une session non authentifiée et donner l’ID de session associé à la victime. Une fois que la victime s’authentifie, l’utilisateur malveillant partage cette session authentifiée.

    En savoir plus

    Attribut Description
    Nom de la propriété glide.ui.rotate_sessions
    Type de configuration Propriétés système (/sys_properties_list.do)
    Catégorie Gestion des sessions
    Objectif Pour obtenir une authentification de session plus sécurisée.
    Valeur recommandée vrai
    Valeur par défaut vrai
    Cote de risque de sécurité 8.8
    Impact fonctionnel Cette correction a modifié le SessionID lorsque l’utilisateur navigue d’une page non authentifiée vers des pages authentifiées.
    • Si vous utilisez un proxy ou codez en dur le SessionID lorsqu’un utilisateur se connecte pour la première fois, ou à toute autre fin, il peut y avoir un impact potentiel sur les fonctionnalités.
    • Si vous utilisez le module d’extension SAML 2.0 pour l’authentification unique, il peut interférer avec le partage d’informations de session entre l’instance et le fournisseur d’identité. Dans ce cas, vous pouvez définir cette propriété sur faux.
    Risque de sécurité (Modéré) SessionID est utilisé pour traiter et authentifier l’utilisateur d’instance en conservant l’état de la session sur le navigateur. Ainsi, SessionID est considéré comme une donnée sensible et doit être sécurisé par défaut. La rotation de session est un contrôle de sécurité qui applique la modification de sessionID chaque fois que l’utilisateur navigue de pages non authentifiées vers des pages authentifiées.
    Références

    Authentification avec SAML

    Pour en savoir plus sur l’ajout ou la création d’une propriété système, reportez-vous à la section Add a system property.