Aller au contenu principal

Sécurité appliquée · L3 · Section 5/5

Ressources

Progression

Points d’expérience : XPSérie de jours consécutifs : · —Progression du module : — / —compris

#Ressources — Sécurité appliquée

Repères pour approfondir la sécurité applicative côté client et serveur, avec les sources primaires à privilégier.

#Références clés

  • OWASP Top 10 et Cheat Sheets: repères de référence pour les failles applicatives les plus fréquentes. https://owasp.org/
  • RFC IETF pour les en-têtes de sécurité HTTP: HSTS (RFC 6797), cookies et SameSite (RFC 6265bis), CSP (recommandation W3C niveau 3).
  • Modèle de menace STRIDE: documentation Microsoft SDL sur les six familles de menaces.
  • Spécifications OAuth 2.1 (draft IETF) et OpenID Connect Core pour les flux d'autorisation modernes.
  • NIST FIPS 197 pour l'AES et NIST SP 800-38D pour le mode GCM.

#Bonnes pratiques à retenir

  • Défense en profondeur: validation côté serveur, échappement selon le contexte, contrôles d'accès par ressource.
  • Journalisation: authentifications, élévation de privilège, erreurs inattendues, avec horodatage et conservation bornée.
  • Limitation de débit sur les endpoints sensibles (login, réinitialisation de mot de passe).

#Outils

  • Scanners applicatifs: OWASP ZAP (libre), Burp Suite Community pour les tests manuels.
  • Vérification d'en-têtes: Security Headers (securityheaders.com), CSP Evaluator (Google).
  • Dépendances: npm audit, pip-audit, Dependabot/Renovate pour les pull requests de mise à jour.
  • Mots de passe: testez vos paramètres Argon2id/bcrypt avec argon2-cffi ou bcrypt en mesurant le temps de hachage visé (~100-300 ms).

#Pour vérifier vos défenses

Les contre-mesures décrites dans ce module se vérifient concrètement:

  • Injection: tentez ' OR '1'='1' -- sur votre formulaire après passage en requêtes préparées; la réponse doit rester normale.
  • CSP: ouvrez la console du navigateur; les violations apparaissent avec la directive en cause.
  • Cookies: document.cookie ne doit plus exposer le cookie de session après activation de HttpOnly.
  • CSRF: soumettez le formulaire depuis une page externe (fichier HTML local pointant vers votre endpoint); la requête doit être rejetée sans jeton.