Qu'est-ce qu'un cookie de session ?

Un cookie de session est un cookie temporaire supprimé à la fermeture du navigateur. Fonctionnement, exemples, différence avec les cookies persistants, sécurité et règles de consentement RGPD.

Qu'est-ce qu'un cookie de session ?

Un cookie de session est un petit fichier texte qu'un site web enregistre dans la mémoire de votre navigateur uniquement pour la durée de votre visite. Il n'a pas de date d'expiration : le navigateur le supprime donc à la fin de la session de navigation, généralement lorsque vous fermez le navigateur. Les sites web utilisent les cookies de session pour se souvenir d'informations d'une page à l'autre, par exemple le fait que vous êtes connecté ou le contenu de votre panier.

Les cookies de session sont aussi appelés cookies transitoires, cookies temporaires, cookies en mémoire ou cookies non persistants.

Principales caractéristiques des cookies de session

PropriétéCookie de session
Durée de vieJusqu'à la fin de la session du navigateur
Date d'expirationAucune : ni attribut Expires ni attribut Max-Age n'est défini
Lieu de stockageDans la mémoire du navigateur, sans être écrit sur le disque comme un cookie de longue durée
Contenu typeUn identifiant de session aléatoire qui renvoie à des données conservées sur le serveur
Usage typeConnexions, paniers d'achat, formulaires en plusieurs étapes, jetons de sécurité, répartition de charge
OrigineGénéralement propriétaire (first-party), déposé par le site que vous visitez
Consentement au titre du RGPDInutile s'il est strictement nécessaire ; requis pour la mesure d'audience ou la publicité

Comment fonctionnent les cookies de session ?

HTTP est un protocole sans état : chaque fois que votre navigateur demande une page, le serveur la traite comme une nouvelle requête, sans lien avec les précédentes. Les cookies de session permettent au serveur de reconnaître le même visiteur d'une page à l'autre.

  1. Vous ouvrez un site web. Le serveur crée une session et un identifiant de session aléatoire, difficile à deviner.
  2. Le serveur envoie cet identifiant à votre navigateur dans un en-tête Set-Cookie sans attribut Expires ni Max-Age. C'est cette absence de date d'expiration qui en fait un cookie de session.
  3. Votre navigateur conserve le cookie en mémoire et le renvoie avec chaque requête vers le même site.
  4. Le serveur lit l'identifiant de session et charge les données de votre session, comme votre statut de connexion ou votre panier.
  5. Lorsque vous fermez le navigateur, le cookie est supprimé. La session côté serveur expire généralement après une période d'inactivité.

Exemple de cookie de session

Une réponse du serveur qui définit un cookie de session ressemble à ceci :

Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax

Un cookie persistant, en revanche, comporte une expiration :

Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax

En JavaScript, un cookie défini sans expiration est également un cookie de session :

document.cookie = "step=2; path=/; Secure; SameSite=Lax";

Parmi les noms courants de cookies de session figurent PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) et sessionid (Django).

À quoi servent les cookies de session ?

  • Maintenir les utilisateurs connectés lorsqu'ils passent d'une page à l'autre
  • Mémoriser les articles d'un panier jusqu'au paiement
  • Transmettre les données au fil des formulaires et des processus de commande en plusieurs étapes
  • Assurer la sécurité, par exemple avec des jetons CSRF et la détection d'échecs de connexion répétés
  • Répartir la charge, en dirigeant un visiteur vers le même serveur pendant sa visite
  • Conserver des préférences temporaires pour la visite en cours, comme la langue ou la devise choisie
  • Conserver les réglages du lecteur multimédia, comme l'état de la mise en mémoire tampon ou la position de lecture pendant une visite

Cookies de session et cookies persistants

Cookies de sessionCookies persistants
ExpirationÀ la fin de la session du navigateurÀ une date donnée, ou après un nombre de secondes défini
Défini avecNi Expires ni Max-AgeAttribut Expires ou Max-Age
StockageMémoire du navigateurÉcrits sur le disque et conservés après la fermeture du navigateur
Survit à la fermeture du navigateurNon (sauf si la restauration de session est activée)Oui
Usage typeÉtat de connexion, panier, sécurité, répartition de charge« Se souvenir de moi », préférences enregistrées, mesure d'audience, publicité
Suivi d'une visite à l'autreNonOui
Consentement au titre du RGPDSouvent exemptés car strictement nécessairesGénéralement requis, sauf s'ils sont strictement nécessaires

De nombreux sites utilisent les deux. Par exemple, un système de connexion peut utiliser un cookie de session pour la visite en cours et un cookie persistant « se souvenir de moi » pour vous reconnecter la semaine suivante.

Les cookies de session expirent-ils vraiment à la fermeture du navigateur ?

Pas toujours. Si votre navigateur est configuré pour restaurer votre session précédente, par exemple avec « Continuer là où je m'étais arrêté » dans Chrome ou « Ouvrir les fenêtres et onglets précédents » dans Firefox, il peut conserver les cookies de session après un redémarrage. Certains navigateurs mobiles ne mettent presque jamais fin à une session, car l'application n'est pas complètement fermée. C'est pourquoi les serveurs doivent aussi faire expirer eux-mêmes les sessions après une période d'inactivité.

Cookies de session, stockage de session et sessions serveur

Ces termes sont souvent confondus :

  • Un cookie de session est un cookie sans date d'expiration. Il est envoyé au serveur avec chaque requête.
  • Le stockage de session (window.sessionStorage) est une API de stockage du navigateur. Il est limité à un seul onglet, n'est jamais envoyé automatiquement au serveur et est effacé à la fermeture de l'onglet.
  • Une session côté serveur correspond aux données qu'un serveur conserve sur un visiteur, comme son identifiant utilisateur et son panier. Un cookie de session ne contient généralement que l'identifiant qui relie le navigateur à ces données.

Pour en savoir plus, consultez notre guide sur les cookies et le stockage local.

Cookies de session propriétaires et tiers

La plupart des cookies de session sont propriétaires : ils sont déposés par le domaine affiché dans la barre d'adresse et servent au fonctionnement de ce site. Les services tiers intégrés à une page, comme les widgets de paiement, les outils de chat ou les lecteurs vidéo, peuvent aussi déposer des cookies de session sur leurs propres domaines. Les navigateurs restreignent de plus en plus les cookies tiers, qui sont donc moins fiables que les cookies propriétaires.

Les cookies de session sont-ils sûrs ?

Les cookies de session ne contiennent pas de virus et ne peuvent pas exécuter de code. Ils ne contiennent généralement qu'un identifiant aléatoire. Le risque est que toute personne qui vole un identifiant de session valide peut agir à la place de l'utilisateur jusqu'à la fin de la session. C'est ce qu'on appelle le détournement de session (session hijacking).

Protégez les cookies de session avec ces attributs et ces bonnes pratiques :

  • HttpOnly empêche JavaScript de lire le cookie, ce qui limite les dégâts d'une attaque par cross-site scripting (XSS).
  • Secure n'envoie le cookie que via HTTPS.
  • SameSite=Lax ou Strict limite les cas où le cookie est envoyé avec des requêtes intersites, ce qui aide à prévenir les attaques CSRF.
  • Le préfixe de nom __Host- verrouille le cookie sur votre domaine exact, via HTTPS.
  • Générez des identifiants de session longs et aléatoires, et ne placez jamais de données personnelles dans la valeur du cookie.
  • Attribuez un nouvel identifiant de session après la connexion pour empêcher la fixation de session.
  • Faites expirer les sessions inactives sur le serveur et invalidez-les à la déconnexion.

Les cookies de session nécessitent-ils un consentement au titre du RGPD ?

Cela dépend de ce que fait le cookie, et non de sa durée de vie. En vertu de l'article 5, paragraphe 3, de la directive ePrivacy, le stockage ou la lecture de cookies nécessite un consentement préalable, sauf si le cookie est strictement nécessaire à un service demandé par l'utilisateur. Le RGPD fixe les exigences applicables à ce consentement et s'applique à toutes les données personnelles collectées par le cookie.

L'avis 04/2012 du groupe de travail « Article 29 » sur l'exemption de consentement pour certains cookies énumère les cookies types qui ne nécessitent pas de consentement. Beaucoup d'entre eux sont des cookies de session :

  • Les cookies de saisie utilisateur, comme un panier ou des données de formulaire, pour la durée de la session
  • Les cookies d'authentification, pour la durée de la session
  • Les cookies de sécurité centrés sur l'utilisateur, comme ceux qui détectent des échecs de connexion répétés
  • Les cookies de session de lecteur multimédia
  • Les cookies de session de répartition de charge
  • Les cookies de personnalisation de l'interface utilisateur, comme une préférence de langue, pour la session ou quelques heures de plus

Un cookie de session nécessite tout de même un consentement s'il est utilisé pour la mesure d'audience, la publicité, le suivi par les réseaux sociaux ou toute autre finalité qui n'est pas strictement nécessaire. Une durée de vie courte n'exempte pas un cookie de suivi.

Même lorsque le consentement n'est pas requis, vous devez informer les utilisateurs des cookies que vous utilisez, généralement dans une politique de cookies ou une déclaration de cookies. Le PECR au Royaume-Uni, le CCPA/CPRA en Californie et d'autres lois sur la vie privée prévoient des règles similaires sur l'information relative aux cookies.

Comment vérifier les cookies de session dans votre navigateur

  1. Ouvrez le site web et appuyez sur F12, ou faites un clic droit et choisissez Inspecter, pour ouvrir les outils de développement.
  2. Dans Chrome ou Edge, allez dans Application, puis Stockage, puis Cookies. Dans Firefox, allez dans Stockage, puis Cookies. Dans Safari, allez dans Stockage, puis Cookies.
  3. Sélectionnez le domaine du site web.
  4. Regardez la colonne Expires / Max-Age. Les cookies de session affichent « Session » au lieu d'une date.

Pour vérifier en une seule fois tous les cookies de votre site, y compris ceux qui sont des cookies de session, lancez une analyse gratuite avec le UniConsent Cookie Checker.

Comment supprimer les cookies de session

  • Fermez toutes les fenêtres du navigateur. Si la restauration de session est activée, désactivez-la ou effacez les cookies manuellement.
  • Effacez les cookies d'un site depuis les paramètres de votre navigateur, ou effacez toutes les données de navigation.
  • Déconnectez-vous du site web, ce qui met généralement fin à la session côté serveur.
  • Utilisez une fenêtre de navigation privée. Tous ses cookies, de session ou persistants, sont supprimés lorsque vous la fermez.

Comment UniConsent gère les cookies de session

UniConsent est une plateforme de gestion du consentement (CMP) certifiée par Google et enregistrée auprès de l'IAB Europe. Elle vous aide à gérer les cookies de session avec tous les autres cookies de votre site :

  • Le scanner de cookies détecte tous les cookies de votre site et indique pour chacun s'il s'agit d'un cookie de session ou d'un cookie persistant.
  • Les cookies sont regroupés en catégories, comme strictement nécessaires, mesure d'audience et marketing, et la déclaration de cookies est mise à jour automatiquement.
  • Les cookies de session strictement nécessaires continuent de fonctionner, tandis que les cookies de mesure d'audience et de publicité sont bloqués jusqu'à ce que le visiteur donne son consentement.
  • Les choix de consentement sont transmis à Google Consent Mode v2 et aux fournisseurs IAB TCF.

Questions fréquentes

Combien de temps dure un cookie de session ?

Un cookie de session dure jusqu'à la fin de la session du navigateur, généralement jusqu'à la fermeture du navigateur. Si le navigateur restaure les sessions au redémarrage, il peut durer plus longtemps. La session côté serveur à laquelle il renvoie expire souvent plus tôt, couramment après 15 à 30 minutes d'inactivité.

Où les cookies de session sont-ils stockés ?

Dans la mémoire du navigateur. Ils ne sont pas enregistrés sur le disque comme des cookies de longue durée, même si les navigateurs dotés de la restauration de session peuvent les enregistrer temporairement afin de rouvrir vos onglets.

Les cookies de session peuvent-ils me suivre ?

À lui seul, un cookie de session ne peut pas vous suivre d'une visite à l'autre, car il est supprimé à la fin de la session. Au cours d'une même visite, il peut relier entre elles les pages que vous consultez, c'est pourquoi les cookies de session utilisés pour la mesure d'audience ou la publicité nécessitent tout de même un consentement au titre du RGPD.

Les cookies de session sont-ils des données personnelles ?

Ils peuvent l'être. Le RGPD considère les identifiants en ligne, comme un identifiant de session associé à un utilisateur connecté, comme des données personnelles lorsqu'ils peuvent servir à identifier une personne.

Faut-il bloquer les cookies de session ?

Ce n'est pas recommandé. Bloquer les cookies de session empêche le fonctionnement des connexions, des paniers et du paiement sur la plupart des sites web. Pour limiter le suivi, bloquez plutôt les cookies tiers et refusez les cookies non essentiels dans les bannières de consentement.

Quelle est la différence entre un cookie de session et un identifiant de session ?

Un identifiant de session est la valeur aléatoire qui identifie votre session sur le serveur. Un cookie de session est le moyen le plus courant de stocker cet identifiant dans le navigateur et de le renvoyer avec chaque requête.

Pour aller plus loin

Gérez les cookies de session avec UniConsent

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Tout sur les cookies

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire