0Pricing
Flask Academy · Leçon

SECRET_KEY et cookies signés

Découvrez comment Flask signe de manière sécurisée les données de session.

SECRET_KEY et cookies signés est une leçon Flask Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Flask Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Flask Academy comprend 4 leçons au total.

Certaines parties de cette leçon n'ont pas encore été traduites et s'affichent en anglais.

Where Sessions Live

By default Flask stores the whole session inside a cookie in the user's browser, not on your server. That has big implications.

The Tampering Problem

If data lives in the browser, a user could edit it. Flask stops that by signing the cookie so changes are detectable.

Meet the SECRET_KEY

Signing needs a secret. The SECRET_KEY is the private value Flask uses to stamp and verify every session cookie. 🔑

app.config['SECRET_KEY'] = 'change-me'

No Key, No Sessions

Touch the session without a SECRET_KEY set and Flask raises a RuntimeError. It refuses to sign with nothing.

Signed, Not Encrypted

Important: a default session cookie is signed, not encrypted. Anyone can read it, so never store true secrets inside.

How Signing Verifies

On each request Flask recomputes the signature from the cookie and the key. A mismatch means tampering, so the session is rejected.

Make It Long and Random

A strong SECRET_KEY should be long and unpredictable. Generate one with the secrets module rather than typing a word.

import secrets
key = secrets.token_hex(32)

Never Hardcode in Git

Keep the SECRET_KEY out of source control. Load it from an environment variable so each deploy has its own value.

import os
app.config['SECRET_KEY'] = os.environ['SECRET_KEY']

Rotating the Key

Change the SECRET_KEY and every existing session signature stops matching. All users get logged out at once.

Same Key Everywhere

Run several app instances behind a load balancer? They must share one SECRET_KEY or each will reject the others' cookies.

Server-Side Alternative

Need bigger or hidden session data? Extensions like Flask-Session keep it on the server and store only an id in the cookie.

Quick Check

Think about what the default Flask session cookie actually protects.

Recap

You saw that SECRET_KEY signs session cookies to catch tampering. Make it long, load it from the environment, and never commit it. 🔐

Questions Fréquemment Posées

La leçon « SECRET_KEY et cookies signés » est-elle gratuite ?

Oui — le texte complet de « SECRET_KEY et cookies signés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Flask Academy, passe à CoddyKit PRO. Le cours Flask Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « SECRET_KEY et cookies signés » ?

Découvrez comment Flask signe de manière sécurisée les données de session. Tu pratiques Flask Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Flask Academy ?

Aucune expérience préalable n'est requise. Flask Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « SECRET_KEY et cookies signés » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Flask Academy ?

Oui. Chaque leçon Flask Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Définir et lire le dictionnaire session
  2. SECRET_KEY et cookies signés
  3. Définir des cookies personnalisés dans une réponse
  4. Messages flash entre les requêtes
← Retour à Flask Academy