# SECURITY-NATIVE-007 — Sessions et authentification

- rotation de l’identifiant de session à la connexion et périodiquement ;
- expiration inactive et durée absolue ;
- révocation serveur et contrôle de version de sécurité ;
- liaison de la session au navigateur ;
- suppression explicite du cookie à la déconnexion ;
- cookies HttpOnly, Secure sous HTTPS et SameSite contrôlé ;
- purge périodique des sessions et tentatives anciennes ;
- scanner obligatoire pour les futurs développements.
