@natachalechat —
Un cookie n'est pas qu'un bandeau à faire accepter. C'est aussi une clé d'accès. Le 23 mars 2023, la chaîne YouTube Linus Tech Tips (plus de 15 millions d'abonnés) est détournée en quelques minutes. Aucun mot de passe n'a été cassé et la double authentification n'a pas été contournée. Un collaborateur a ouvert une fausse proposition de partenariat, un PDF piégé. Le logiciel malveillant a copié les cookies de session de son navigateur. Avec ce cookie, l'attaquant était déjà « connecté » : il n'avait plus rien à prouver. C'est le vol de cookie de session, technique référencée T1539 dans la matrice MITRE ATT&CK. Les cookies posent donc deux risques distincts. Un risque de conformité. Les traceurs publicitaires déposés sans consentement valable servent au profilage et à la revente de données. La CNIL sanctionne lourdement : 150 M€ pour Google et 60 M€ pour Facebook en janvier 2022, puis 325 M€ pour Google et 150 M€ pour Shein en septembre 2025. Un risque de sécurité. Un cookie de session mal protégé ouvre vos comptes, votre messagerie et votre back-office à un tiers. Trois vérifications à faire sur votre site : – Aucun traceur non essentiel n'est déposé avant le consentement, et refuser est aussi simple qu'accepter. – Les cookies de session portent les attributs Secure, HttpOnly et SameSite. – Les sessions ont une durée courte et sont révoquées à la déconnexion. Références : – Article 82 de la loi Informatique et Libertés, transposant l'article 5(3) de la directive 2002/58/CE « ePrivacy » – CJUE, 1er octobre 2019, Planet49, C-673/17 – CNIL, délibérations n° 2020-091 (lignes directrices) et n° 2020-092 (recommandation) du 17 septembre 2020 – MITRE ATT&CK, T1539 « Steal Web Session Cookie » – OWASP, Session Management Cheat Sheet Et vous, savez-vous combien de cookies votre site dépose avant le premier clic ? N. Lemarchand, DPO, présidente de NLc
Voir cette publication sur Prosper Social