Sécurité appliquée · L3 · Section 5/5
Ressources
Progression
Points d’expérience : —XPSérie de jours consécutifs : —· —Progression du module : — / —compris
#Ressources — Sécurité appliquée
Repères pour approfondir la sécurité applicative côté client et serveur, avec les sources primaires à privilégier.
#Références clés
- OWASP Top 10 et Cheat Sheets: repères de référence pour les failles applicatives les plus fréquentes. https://owasp.org/
- RFC IETF pour les en-têtes de sécurité HTTP: HSTS (RFC 6797), cookies et SameSite (RFC 6265bis), CSP (recommandation W3C niveau 3).
- Modèle de menace STRIDE: documentation Microsoft SDL sur les six familles de menaces.
- Spécifications OAuth 2.1 (draft IETF) et OpenID Connect Core pour les flux d'autorisation modernes.
- NIST FIPS 197 pour l'AES et NIST SP 800-38D pour le mode GCM.
#Bonnes pratiques à retenir
- Défense en profondeur: validation côté serveur, échappement selon le contexte, contrôles d'accès par ressource.
- Journalisation: authentifications, élévation de privilège, erreurs inattendues, avec horodatage et conservation bornée.
- Limitation de débit sur les endpoints sensibles (login, réinitialisation de mot de passe).
#Outils
- Scanners applicatifs: OWASP ZAP (libre), Burp Suite Community pour les tests manuels.
- Vérification d'en-têtes: Security Headers (securityheaders.com), CSP Evaluator (Google).
- Dépendances:
npm audit,pip-audit, Dependabot/Renovate pour les pull requests de mise à jour. - Mots de passe: testez vos paramètres Argon2id/bcrypt avec
argon2-cffioubcrypten mesurant le temps de hachage visé (~100-300 ms).
#Pour vérifier vos défenses
Les contre-mesures décrites dans ce module se vérifient concrètement:
- Injection: tentez
' OR '1'='1' --sur votre formulaire après passage en requêtes préparées; la réponse doit rester normale. - CSP: ouvrez la console du navigateur; les violations apparaissent avec la directive en cause.
- Cookies:
document.cookiene doit plus exposer le cookie de session après activation deHttpOnly. - CSRF: soumettez le formulaire depuis une page externe (fichier HTML local pointant vers votre endpoint); la requête doit être rejetée sans jeton.