Expiration de session
Silktide vous demande de confirmer que les visiteurs sont avertis de la durée d’inactivité autorisée avant d’être déconnectés et de perdre leur travail non enregistré. Ceci s’applique aux pages qui semblent faire partie d’un espace authentifié ou d’un processus de connexion.
Pourquoi c’est important
Les sessions qui expirent sans avertissement sont un piège courant dans la banque, l’administration, la santé et les tableaux de bord de compte : quelqu’un s’interrompt pour chercher un document, revient, envoie le formulaire et découvre que la session a expiré — et ses saisies avec elle. Les personnes en situation de handicap sont les plus impactées, car ce sont elles qui ont le plus souvent besoin de ces pauses.
Avertir les utilisateurs à l’avance — « vous serez déconnecté après 20 minutes d’inactivité » — leur permet de s’organiser, d’enregistrer leur travail ou de maintenir la session active. Aucun avertissement n’est nécessaire si leurs données sont conservées pendant plus de 20 heures d’inactivité.
Comment corriger
Ce contrôle vous demande de vérifier le comportement manuellement, car la gestion de session ne peut pas être observée depuis la seule page :
- Déterminez si l’inactivité peut déconnecter les utilisateurs ou supprimer leurs données. Si les données survivent à plus de 20 heures d’inactivité, rien d’autre n’est nécessaire.
- Sinon, avertissez les utilisateurs de la durée du délai d’expiration dès le début du processus — par exemple une note sur la page de connexion ou au‑dessus d’un long formulaire.
- Mieux encore, avertissez juste avant l’expiration et proposez de prolonger la session, et conservez les données saisies lors de la réauthentification (voir Perte de données liée à une limite de temps).
Comment Silktide teste ceci
- Examiner chaque page pour y déceler des signes qu’elle fait partie d’un parcours authentifié : un champ de mot de passe, un formulaire qui soumet vers une adresse de connexion ou de déconnexion, ou un lien de déconnexion.
- Lorsqu’un de ces éléments apparaît, une invite d’examen est créée pour la page, vous invitant à vérifier vous‑même le comportement du délai d’expiration.
- Les pages sans aucun de ces indices sont ignorées. Les liens vers une page de connexion ne déclenchent pas l’invite, puisque presque tous les sites en ont une.
- Une fois la page vérifiée, enregistrez votre pour l’indiquer comme vérifiée.
Dépannage
Une page a été signalée alors qu’elle n’a rien à voir avec la connexion
L’invite est déclenchée par des indices structurels, qui peuvent parfois se tromper — par exemple un champ de mot de passe caché laissé par une extension, ou un formulaire dont l’adresse contient par hasard un mot comme « auth » (comme dans « author »). Si la page n’a réellement aucune session susceptible d’expirer, validez le constat.