Un cookie de session est un petit fichier texte qu'un site web enregistre dans la mémoire de votre navigateur uniquement pour la durée de votre visite. Il n'a pas de date d'expiration : le navigateur le supprime donc à la fin de la session de navigation, généralement lorsque vous fermez le navigateur. Les sites web utilisent les cookies de session pour se souvenir d'informations d'une page à l'autre, par exemple le fait que vous êtes connecté ou le contenu de votre panier.
Les cookies de session sont aussi appelés cookies transitoires, cookies temporaires, cookies en mémoire ou cookies non persistants.
| Propriété | Cookie de session |
|---|---|
| Durée de vie | Jusqu'à la fin de la session du navigateur |
| Date d'expiration | Aucune : ni attribut Expires ni attribut Max-Age n'est défini |
| Lieu de stockage | Dans la mémoire du navigateur, sans être écrit sur le disque comme un cookie de longue durée |
| Contenu type | Un identifiant de session aléatoire qui renvoie à des données conservées sur le serveur |
| Usage type | Connexions, paniers d'achat, formulaires en plusieurs étapes, jetons de sécurité, répartition de charge |
| Origine | Généralement propriétaire (first-party), déposé par le site que vous visitez |
| Consentement au titre du RGPD | Inutile s'il est strictement nécessaire ; requis pour la mesure d'audience ou la publicité |
HTTP est un protocole sans état : chaque fois que votre navigateur demande une page, le serveur la traite comme une nouvelle requête, sans lien avec les précédentes. Les cookies de session permettent au serveur de reconnaître le même visiteur d'une page à l'autre.
Une réponse du serveur qui définit un cookie de session ressemble à ceci :
Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax
Un cookie persistant, en revanche, comporte une expiration :
Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax
En JavaScript, un cookie défini sans expiration est également un cookie de session :
document.cookie = "step=2; path=/; Secure; SameSite=Lax";
Parmi les noms courants de cookies de session figurent PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) et sessionid (Django).
| Cookies de session | Cookies persistants | |
|---|---|---|
| Expiration | À la fin de la session du navigateur | À une date donnée, ou après un nombre de secondes défini |
| Défini avec | Ni Expires ni Max-Age | Attribut Expires ou Max-Age |
| Stockage | Mémoire du navigateur | Écrits sur le disque et conservés après la fermeture du navigateur |
| Survit à la fermeture du navigateur | Non (sauf si la restauration de session est activée) | Oui |
| Usage type | État de connexion, panier, sécurité, répartition de charge | « Se souvenir de moi », préférences enregistrées, mesure d'audience, publicité |
| Suivi d'une visite à l'autre | Non | Oui |
| Consentement au titre du RGPD | Souvent exemptés car strictement nécessaires | Généralement requis, sauf s'ils sont strictement nécessaires |
De nombreux sites utilisent les deux. Par exemple, un système de connexion peut utiliser un cookie de session pour la visite en cours et un cookie persistant « se souvenir de moi » pour vous reconnecter la semaine suivante.
Pas toujours. Si votre navigateur est configuré pour restaurer votre session précédente, par exemple avec « Continuer là où je m'étais arrêté » dans Chrome ou « Ouvrir les fenêtres et onglets précédents » dans Firefox, il peut conserver les cookies de session après un redémarrage. Certains navigateurs mobiles ne mettent presque jamais fin à une session, car l'application n'est pas complètement fermée. C'est pourquoi les serveurs doivent aussi faire expirer eux-mêmes les sessions après une période d'inactivité.
Ces termes sont souvent confondus :
Pour en savoir plus, consultez notre guide sur les cookies et le stockage local.
La plupart des cookies de session sont propriétaires : ils sont déposés par le domaine affiché dans la barre d'adresse et servent au fonctionnement de ce site. Les services tiers intégrés à une page, comme les widgets de paiement, les outils de chat ou les lecteurs vidéo, peuvent aussi déposer des cookies de session sur leurs propres domaines. Les navigateurs restreignent de plus en plus les cookies tiers, qui sont donc moins fiables que les cookies propriétaires.
Les cookies de session ne contiennent pas de virus et ne peuvent pas exécuter de code. Ils ne contiennent généralement qu'un identifiant aléatoire. Le risque est que toute personne qui vole un identifiant de session valide peut agir à la place de l'utilisateur jusqu'à la fin de la session. C'est ce qu'on appelle le détournement de session (session hijacking).
Protégez les cookies de session avec ces attributs et ces bonnes pratiques :
Cela dépend de ce que fait le cookie, et non de sa durée de vie. En vertu de l'article 5, paragraphe 3, de la directive ePrivacy, le stockage ou la lecture de cookies nécessite un consentement préalable, sauf si le cookie est strictement nécessaire à un service demandé par l'utilisateur. Le RGPD fixe les exigences applicables à ce consentement et s'applique à toutes les données personnelles collectées par le cookie.
L'avis 04/2012 du groupe de travail « Article 29 » sur l'exemption de consentement pour certains cookies énumère les cookies types qui ne nécessitent pas de consentement. Beaucoup d'entre eux sont des cookies de session :
Un cookie de session nécessite tout de même un consentement s'il est utilisé pour la mesure d'audience, la publicité, le suivi par les réseaux sociaux ou toute autre finalité qui n'est pas strictement nécessaire. Une durée de vie courte n'exempte pas un cookie de suivi.
Même lorsque le consentement n'est pas requis, vous devez informer les utilisateurs des cookies que vous utilisez, généralement dans une politique de cookies ou une déclaration de cookies. Le PECR au Royaume-Uni, le CCPA/CPRA en Californie et d'autres lois sur la vie privée prévoient des règles similaires sur l'information relative aux cookies.
Pour vérifier en une seule fois tous les cookies de votre site, y compris ceux qui sont des cookies de session, lancez une analyse gratuite avec le UniConsent Cookie Checker.
UniConsent est une plateforme de gestion du consentement (CMP) certifiée par Google et enregistrée auprès de l'IAB Europe. Elle vous aide à gérer les cookies de session avec tous les autres cookies de votre site :
Un cookie de session dure jusqu'à la fin de la session du navigateur, généralement jusqu'à la fermeture du navigateur. Si le navigateur restaure les sessions au redémarrage, il peut durer plus longtemps. La session côté serveur à laquelle il renvoie expire souvent plus tôt, couramment après 15 à 30 minutes d'inactivité.
Dans la mémoire du navigateur. Ils ne sont pas enregistrés sur le disque comme des cookies de longue durée, même si les navigateurs dotés de la restauration de session peuvent les enregistrer temporairement afin de rouvrir vos onglets.
À lui seul, un cookie de session ne peut pas vous suivre d'une visite à l'autre, car il est supprimé à la fin de la session. Au cours d'une même visite, il peut relier entre elles les pages que vous consultez, c'est pourquoi les cookies de session utilisés pour la mesure d'audience ou la publicité nécessitent tout de même un consentement au titre du RGPD.
Ils peuvent l'être. Le RGPD considère les identifiants en ligne, comme un identifiant de session associé à un utilisateur connecté, comme des données personnelles lorsqu'ils peuvent servir à identifier une personne.
Ce n'est pas recommandé. Bloquer les cookies de session empêche le fonctionnement des connexions, des paniers et du paiement sur la plupart des sites web. Pour limiter le suivi, bloquez plutôt les cookies tiers et refusez les cookies non essentiels dans les bannières de consentement.
Un identifiant de session est la valeur aléatoire qui identifie votre session sur le serveur. Un cookie de session est le moyen le plus courant de stocker cet identifiant dans le navigateur et de le renvoyer avec chaque requête.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire