Les dix défauts qui reviennent dans chaque audit
Les suspects habituels
Contrôle d'accès cassé — accéder aux données d'un autre utilisateur en échangeant un identifiant.
Injection — entrée arrivant dans une requête, une commande système ou un moteur de templates sans séparation.
Authentification faible — sans limite de tentatives, sans double facteur, avec une récupération de mot de passe exploitable.
Composants obsolètes avec des vulnérabilités connues.
Mauvaise configuration — valeurs par défaut, interfaces d'administration exposées, permissions de stockage ouvertes.
Exposition d'informations dans les messages d'erreur et les journaux.
Upload de fichiers sans vérification du type et sans isolation.
Pas de surveillance — une faille qui dure des mois parce que personne n'a regardé.
Que faire avec la liste
Parcourez-la comme liste de vérification à chaque publication significative. La plupart des organisations trouveront deux ou trois points ouverts, et les fermer vaut plus que tout nouvel outil acheté.
Pour aller plus loin
Vérifiez le contrôle d'accès dans des tests automatiques : pour chaque route, essayez d'accéder avec un autre utilisateur et vérifiez un refus. C'est la faille la plus courante et aussi la plus facile à couvrir automatiquement — pourtant presque personne ne le fait.