La surface d'attaque est l'ensemble des points d'entrée exposés par lesquels un attaquant peut tenter de compromettre un système : sites, sous-domaines, ports, services, API, comptes, dépendances. Plus elle est vaste, plus le risque est élevé.
La réduire (retirer les services inutiles, fermer les ports, recenser les sous-domaines oubliés) est l'un des leviers les plus efficaces en sécurité. On ne protège que ce que l'on connaît.