Sécurité · Mixte

Les dix défauts qui reviennent dans chaque audit

En une ligne : La plupart des constats ne sont pas sophistiqués : des permissions non vérifiées côté serveur, des entrées qui arrivent dans une requête, et de vieilles bibliothèques.

Les suspects habituels

Contrôle d'accès cassé — accéder aux données d'un autre utilisateur en échangeant un identifiant.

Injection — entrée arrivant dans une requête, une commande système ou un moteur de templates sans séparation.

Authentification faible — sans limite de tentatives, sans double facteur, avec une récupération de mot de passe exploitable.

Composants obsolètes avec des vulnérabilités connues.

Mauvaise configuration — valeurs par défaut, interfaces d'administration exposées, permissions de stockage ouvertes.

Exposition d'informations dans les messages d'erreur et les journaux.

Upload de fichiers sans vérification du type et sans isolation.

Pas de surveillance — une faille qui dure des mois parce que personne n'a regardé.

Que faire avec la liste

Parcourez-la comme liste de vérification à chaque publication significative. La plupart des organisations trouveront deux ou trois points ouverts, et les fermer vaut plus que tout nouvel outil acheté.

Pour aller plus loin

Vérifiez le contrôle d'accès dans des tests automatiques : pour chaque route, essayez d'accéder avec un autre utilisateur et vérifiez un refus. C'est la faille la plus courante et aussi la plus facile à couvrir automatiquement — pourtant presque personne ne le fait.