Ce qui change après la connexion
- Cookies de session prouvant l’authentification.
- Jetons CSRF ou en-têtes attendus pour les formulaires et API.
- Valeurs de stockage local ou de session utilisées par les applications monopages.
- Redirections renvoyant les visiteurs non authentifiés vers
/login. - Règles d’expiration liées au temps, à l’inactivité, à l’IP ou à un événement de sécurité.
Approche 1 : réutiliser les Cookies d’une vraie session
Connectez-vous une fois, enregistrez les Cookies, puis réutilisez-les. Cette méthode convient aux sessions longues qui ne sont pas fortement liées à un appareil ou une IP.Approche 2 : se connecter avec un navigateur
L’outil ouvre la page, remplit le formulaire, l’envoie, attend la page du compte, puis enregistre l’état du navigateur.Approche 3 : rejouer l’API de connexion
Si le formulaire envoie une simple requête POST et que les conditions du site l’autorisent, reproduisez-la avec un client HTTP, capturez les Cookies et poursuivez la navigation. Cette solution est souvent moins stable, car les authentifications utilisent des jetons CSRF, contrôles anti-bot, empreintes d’appareil ou champs cachés variables. L’onglet Réseau indique si la requête est assez simple ou si un navigateur est préférable.MFA, SSO et contrôles de sécurité
Ne tentez jamais de contourner l’authentification multifacteur :- Prévoyez une connexion humaine, puis enregistrez la session.
- Préférez les API officielles ou comptes de service disponibles.
- Anticipez l’expiration et prévoyez l’actualisation ou la reconnexion.
- Évitez les comptes personnels pour les traitements autonomes en production.
Sécurité de la session
- Séparez les comptes par tâche. Ne mélangez pas des opérations sans rapport dans une session.
- Gardez l’IP et l’identité du navigateur stables. Changer de Proxy en cours de session peut ressembler à un détournement de compte.
- Limitez le débit. Les espaces connectés sont souvent davantage surveillés.
- Détectez les pages de déconnexion. Ne les analysez pas comme des données réelles.
- Stockez les secrets en sécurité. Identifiants, Cookies et fichiers d’état sont sensibles.
- Journalisez avec discernement. Conservez assez d’historique pour diagnostiquer sans écrire de contenu privé ni d’identifiants.