CVE (Common Vulnerabilities and Exposures)
Identifiant unique d'une vulnérabilité connue.
CVSS (Common Vulnerability Scoring System)
Le score standard de gravité d'une vulnérabilité, de 0 à 10.
Injection SQL
Détourner une requête vers la base de données via une entrée non filtrée.
XSS (Cross-Site Scripting)
Injecter du script exécuté dans le navigateur d'autres visiteurs.
CSRF (Cross-Site Request Forgery)
Faire exécuter une action à un utilisateur connecté, à son insu.
SSRF (Server-Side Request Forgery)
Forcer le serveur à requêter une ressource interne choisie par l'attaquant.
RCE (exécution de code à distance)
La vulnérabilité la plus grave : exécuter du code arbitraire sur le serveur.
Zero-day (faille 0-day)
Une vulnérabilité exploitée avant qu'un correctif n'existe.
OSINT (renseignement en sources ouvertes)
Collecter des informations publiques sur une cible.
HSTS (HTTP Strict Transport Security)
Forcer le navigateur à toujours utiliser HTTPS.
SPF, DKIM et DMARC
Les trois mécanismes d'authentification des e-mails.
Surface d'attaque
L'ensemble des points par lesquels un attaquant peut entrer.
Hardening (durcissement)
Réduire l'exposition d'un système en le configurant de façon sûre.