A ce que j'ai compris, quand on crée une session sur une page, les valeurs de la session comme l'identifiant et le mot de passe sont stockés dans des cookies (donc sur le poste du client) et transmis de page en page ...
d'où ma question :
Si l'utilisateur modifie les valeurs inscrites dans ses cookies, peut-il usurpé l'identité d'un autre utilisateur ?
(idem lorsque c'est transmis par url, il peut modifier l'url)