0Pricing
Cyber Security Academy · Leçon

Tests d’authentification et de session

Testez le forçage brutal des connexions, la fixation de session, les faiblesses des JWT et les jetons « se souvenir de moi » non sécurisés.

Tests d’authentification et de session est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Portée des tests d'authentification

Les tests d'authentification couvrent  : les attaques par force brute de connexion, le bourrage d'identifiants, les faiblesses de gestion des sessions, les vulnérabilités JWT, les jetons « se souvenir de moi » non sécurisés et les failles de réinitialisation du mot de passe. Ces problèmes permettent souvent de prendre entièrement le contrôle d'un compte.

Énumération des noms d'utilisateur

Des messages d'erreur différents pour un nom d'utilisateur invalide et un mot de passe invalide révèlent les noms d'utilisateur valides. Recherchez les différences de temps de réponse, le texte des messages, les codes d'état HTTP et les URL de redirection.

# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!

# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)

Attaque par force brute de la connexion avec Burp Intruder

Utilisez Intruder avec l'attaque Sniper ou Pitchfork pour effectuer une attaque par force brute sur la connexion. Marquez le champ du mot de passe comme position de charge utile, chargez une liste de mots et filtrez les réponses par code d'état ou différence de longueur.

# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = success

Bourrage d'identifiants

Le bourrage d'identifiants utilise des paires nom d'utilisateur:mot de passe provenant de bases de données divulguées (Have I Been Pwned) contre de nouvelles cibles. Cette technique est efficace parce que les utilisateurs réutilisent leurs mots de passe sur plusieurs services.

# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
  192.168.1.100 http-post-form \
  "/login:user=^USER^&pass=^PASS^:Invalid"

Analyse des jetons de session

Capturez les jetons de session et analysez leur prévisibilité (ID séquentiels), leur longueur (court = devinable), leur encodage (décodez en Base64 pour voir la structure) et leur entropie (faites-les passer dans Burp Sequencer).

# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → Analyze

Fixation de session

La fixation de session se produit lorsque le serveur ne renouvelle pas l'ID de session après la connexion. Pour tester ce cas, notez l'ID de session avant la connexion et vérifiez s'il reste identique après l'authentification.

Tests des JWT

Les JSON Web Tokens transportent des assertions d'authentification. Testez la confusion d'algorithme (alg:none), la force brute d'un secret faible et l'injection d'en-tête. jwt.io décode les JWT pour inspection.

# Decode JWT
echo "eyJ..." | base64 -d

# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit

# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txt

Failles de réinitialisation du mot de passe

Failles courantes  : jetons de réinitialisation devinables (courts ou séquentiels), injection de l'en-tête Host (jeton envoyé vers le domaine de l'attaquant), réutilisation du jeton (le même jeton reste valide plusieurs fois) et absence d'expiration.

# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com

# If token arrives at attacker.com = vulnerability

# Test token entropy:
# Collect multiple tokens
# Check for patterns or short length

Sécurité des jetons « se souvenir de moi »

Les jetons « se souvenir de moi » doivent être aléatoires sur le plan cryptographique, longs (128 bits ou plus), stockés sous forme hachée côté serveur, à usage unique et associés au compte utilisateur. Testez leur prévisibilité et leur réutilisation.

Contournements de l'authentification multifacteur

Contournements courants de la MFA  : manipulation de la réponse (remplacer l'échec par la réussite), accès direct à une URL après une authentification partielle, force brute de codes OTP courts sans limitation de débit et échange de carte SIM (attaque sociale, non technique).

Tests du verrouillage de compte

Testez si des connexions échouées répétées déclenchent un verrouillage. L'absence de verrouillage = risque de force brute. Un verrouillage trop agressif = risque de déni de service. Vérifiez si le verrouillage est réinitialisé après un délai ou nécessite l'intervention d'un administrateur.

Vérification rapide

Quelle attaque JWT modifie le champ d'algorithme en "none" pour contourner la vérification de signature ?

Résumé : tests d'authentification et de session

Les tests d'authentification couvrent toute la chaîne, de la connexion initiale à la gestion des sessions. Recherchez l'énumération des noms d'utilisateur, l'absence de verrouillage, les jetons prévisibles, la confusion d'algorithme JWT, l'injection lors de la réinitialisation du mot de passe et les contournements de la MFA. Une seule faille dans cette chaîne peut permettre de prendre entièrement le contrôle du compte de n'importe quel utilisateur.

Questions Fréquemment Posées

La leçon « Tests d’authentification et de session » est-elle gratuite ?

Oui — le texte complet de « Tests d’authentification et de session » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Tests d’authentification et de session » ?

Testez le forçage brutal des connexions, la fixation de session, les faiblesses des JWT et les jetons « se souvenir de moi » non sécurisés. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Tests d’authentification et de session » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Proxy Burp Suite et interception des requêtes
  2. Tester les vulnérabilités par injection
  3. Tests d’authentification et de session
  4. Vulnérabilités de téléversement de fichiers et SSRF
← Retour à Cyber Security Academy