L'exploitation des vulnérabilités applicatives est devenue le principal vecteur d'atteinte à la sécurité, surpassant le vol d'identifiants. Ces vulnérabilités résultent souvent de lignes de code qui n'ont pas été écrites avec la sécurité en tête dès le départ, soulignant que la sécurité logicielle est une composante de la qualité, au même titre que la performance ou la maintenabilité. L'article identifie six pièges récurrents chez les clients, la première étant l'injection SQL.
L'injection SQL permet à un attaquant d'exécuter des commandes SQL arbitraires en manipulant les données d'entrée. Un exemple concret est la brèche TalkTalk en 2015, causée par une injection SQL sur des pages web héritées, entraînant une amende record pour l'entreprise. La remédiation passe par l'utilisation de requêtes paramétrées, qui séparent clairement la requête SQL des données, empêchant l'interprétation malveillante des entrées.
L'utilisation d'ORM ou d'annotations Java spécifiques, comme celles de Spring Data JPA, peut empêcher structurellement les injections SQL, car les valeurs des annotations doivent être des expressions constantes évaluables à la compilation. L'impact métier de telles vulnérabilités inclut l'accès non autorisé aux données, des répercussions directes sur les clients et des problèmes de conformité, notamment avec le RGPD.
L'auteur montre comment se prémunir des attaques XSS dans Symfony : pour les templates Twig en les échappant systématiquement, pour les entrées utilisateur en les "sanitizant" et en utilisant une politique de sécurité de contenu (CSP)
Cet article détaille une méthode progressive pour implémenter une politique de sécurité de contenu (CSP) sur un site web. La CSP est un en-tête HTTP crucial pour se protéger contre les attaques XSS. L'auteur propose cinq niveaux d'implémentation, allant de la configuration de base à des restrictions avancées, en passant par l'utilisation de Content-Security-Policy-Report-Only pour éviter les blocages intempestifs. Chaque niveau réduit progressivement les risques en restreignant les sources de scripts, styles et autres ressources. L'article insiste sur l'importance de maîtriser son front-end et de collaborer entre équipes pour une mise en œuvre efficace. Des conseils pratiques et des exemples de configurations sont fournis pour chaque étape.
Tout est dans le titre
Tout est dans le titre
Tout est dans le titre
Une liste de failles de sécurité web et comment y remédier
Tout est dans le titre
Tout est dans le titre