Quand on imagine un piratage, on pense à des attaques de film. En réalité, la plupart des failles exploitées sont banales. Elles se cachent dans des détails que personne n'a pris le temps de vérifier. Voici celles que l'on rencontre le plus souvent en test de sécurité — et comment les éviter.
1. Le contrôle d'accès défaillant
C'est la faille numéro un du classement de référence OWASP Top 10. Exemple typique : votre facture est à l'adresse /factures/1042. Vous remplacez 1042 par 1043… et vous voyez la facture d'un autre client. Le serveur a vérifié que vous étiez connecté, mais pas que cette facture était la vôtre.
La parade : vérifier côté serveur, à chaque requête, que la ressource appartient bien à l'utilisateur.
2. Les secrets exposés
Une clé d'API dans le code d'une application mobile, un fichier de configuration publié sur GitHub, un mot de passe dans un message d'erreur. Des robots parcourent Internet en permanence pour trouver exactement ça.
La parade : variables d'environnement, outils de détection de secrets, et révocation immédiate de toute clé exposée — la supprimer du code ne suffit pas.
3. Les injections
Quand une donnée saisie par l'utilisateur est insérée telle quelle dans une requête à la base de données ou dans une page web, un attaquant peut y glisser ses propres instructions. C'est ancien, c'est connu, et ça existe toujours.
La parade : requêtes paramétrées, échappement automatique, validation stricte des entrées.
4. Les dépendances obsolètes
Une application moderne, c'est souvent plus de code emprunté à des bibliothèques que de code écrit par l'équipe. Si l'une d'elles a une faille connue et n'est pas mise à jour, toute l'application en hérite.
La parade : un outil d'analyse des dépendances branché sur chaque mise en production, et des mises à jour régulières.
5. La mauvaise configuration
Mode debug oublié en production, en-têtes de sécurité absents, stockage de fichiers ouvert à tous, messages d'erreur trop bavards. Aucune ligne de code n'est fausse, et pourtant la porte est ouverte.
La parade : une liste de vérification avant chaque mise en ligne, et un scan de sécurité automatique.
Les attaquants ne cherchent pas la faille la plus brillante. Ils cherchent la plus facile.
Si vous ne deviez retenir qu'une chose : la sécurité n'est pas une question de génie, mais de rigueur. Et la rigueur, ça se planifie.