Skip to main content
Tous les termes Glossary

Stockage de session

Definition

Le stockage de session est une API de stockage Web qui maintient une zone de stockage distincte pour chaque origine, disponible pendant toute la durée de la session de la page. Contrairement au stockage local, les données ne sont conservées que tant que la fenêtre du navigateur reste ouverte. Bien que plus temporaire que le stockage local, il nécessite tout de même des mesures de sécurité pour les données sensibles stockées.

Qu'est-ce que le Session Storage

Le Session Storage est une API Web Storage presque identique au Local Storage dans sa forme : des paires clé-valeur synchrones sous forme de chaînes, cantonnées à une origine et lues via window.sessionStorage. La différence tient à la durée de vie et à la portée. Les données ne subsistent que pendant la durée de la session de page, ce qui en pratique correspond à un seul onglet ou fenêtre. Fermer cet onglet efface le stockage, et un second onglet ouvert sur le même site obtient son propre Session Storage vide et indépendant plutôt que de partager les données du premier onglet. Recharger la page ou naviguer au sein du même onglet préserve les données. Cela fait du Session Storage un choix naturel pour un état éphémère et propre à un onglet, comme la progression d'un formulaire en plusieurs étapes ou un indicateur d'interface à usage unique qui ne doit pas fuir d'un onglet à l'autre.

Pourquoi c'est important pour la sécurité

La durée de vie par onglet et à effacement automatique réduit légèrement la fenêtre d'exposition par rapport au Local Storage, mais le risque de fond reste inchangé : n'importe quel JavaScript s'exécutant sur l'origine peut lire l'intégralité de la zone Session Storage, et celle-ci ne peut pas être marquée HttpOnly. Une charge utile de cross-site scripting ou un script tiers malveillant s'exécutant dans le même onglet peut vider chaque clé tant que l'onglet est ouvert. Les valeurs sont stockées non chiffrées et en clair. Ainsi, si un jeton de session placé dans le Session Storage disparaît à la fermeture de l'onglet, il reste entièrement lisible par un script hostile tant que l'utilisateur garde cet onglet actif, ce qui correspond souvent à toute la session de travail.

Comment l'utiliser en toute sécurité

Préférez le Session Storage au Local Storage lorsque les données n'ont réellement besoin de survivre qu'au sein d'un onglet, car la durée de vie plus courte réduit le rayon d'impact d'une valeur volée. Malgré cela, ne le considérez pas comme un coffre-fort sécurisé : conservez les véritables identifiants d'authentification dans des cookies HttpOnly et Secure, et ne stockez ici qu'un état de travail non sensible. Validez et encodez toute valeur relue avant qu'elle ne touche le DOM afin d'éviter un XSS basé sur le DOM. Une Content Security Policy stricte réduit le risque qu'un script non fiable s'exécute tout court. L'analyse au niveau de la charge utile des scripts tiers réalisée par cside aide ici en signalant un script fournisseur qui se met à lire un stockage navigateur qu'il n'a aucune raison de toucher.

Définition

Quelle est la différence entre le Session Storage et le Local Storage ?

Les deux stockent des paires clé-valeur sous forme de chaînes par origine et sont lisibles par n'importe quel script de cette origine. Le Local Storage persiste jusqu'à un effacement explicite et est partagé entre tous les onglets de l'origine. Le Session Storage est isolé à un seul onglet et est effacé à la fermeture de cet onglet, ce qui lui donne une durée de vie plus courte et plus restreinte.

Définition

Le Session Storage persiste-t-il après un rafraîchissement de page ?

Oui. Recharger la page ou naviguer au sein du même onglet conserve le Session Storage intact, car la session de page se poursuit. Il n'est effacé que lorsque l'onglet ou la fenêtre elle-même est fermé, ou lorsque le stockage est effacé par programmation ou par l'utilisateur.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau