• # Problème complexe

    Posté par . En réponse au journal Les macarons, pour remplacer les cookies. Évalué à 4.

    C'est un problème vieux comme les cookies.
    Soit on prend un max de paramètres dans la session (User-Agent, IP src, id de session) soit on prend l'ID et pis c'est tout.
    En cas "d'attaque" par vole de cookie, le coup de user agent, ça ne résiste pas, l'attaquant obtient souvent l'user agent en même temps que le cookie.
    L'IP ̈source, c'est trop contraignant pour l'utilisateur, si il est depuis un téléphone, l'ip change souvent, si il est en wifi pareil, etc.

    Pour moi, le seul moyen d'être sur est d'identifier le client avec un challenge à la SSL ou le certificat assure de l'identité du client, à une différence prêt, il faudrait que cela authentifie chaque navigateur de façon unique.

    J'ai l'impression que c'est ce que propose google , mais je ne suis pas sur du comment ils en arrivent à ce "certificat" client.

    Donc pour palier à vrai problème des cookies on va créer un vrai problème de traçabilité des utilisateurs. Sauf si ce "certificat" est régénéré à chaque session.

    Je veux dire par la que jusqu'ici, je peux supprimer mon cookie, et je recommence à zéro mon historique sur le net tant que je ne m'authentifie pas. Si je peux supprimer mon macaron, cool, pas de problème. Sinon, mon navigateur est lié "à vie" aux utilisateurs qui l'ont utilisé.