Injection SQL
Une donnée utilisateur mal filtrée est interprétée par la base de données, permettant de lire ou modifier des informations. Protection : requêtes paramétrées, validation des entrées.
Cross-Site Scripting (XSS)
Un attaquant injecte du code exécuté dans le navigateur d'autres visiteurs, pour voler des sessions ou défigurer une page. Protection : échappement des sorties, en-tête Content-Security-Policy.
Contrôle d'accès défaillant
Un utilisateur accède à des ressources ou actions qui ne lui sont pas destinées (changer d'identifiant dans l'URL, atteindre une page d'admin). Protection : vérifier les autorisations côté serveur, à chaque requête.
CSRF (falsification de requête)
Un site malveillant fait exécuter une action à votre insu sur un site où vous êtes connecté. Protection : jetons anti-CSRF, attribut SameSite sur les cookies.
Mauvaise configuration de sécurité
Services inutiles exposés, pages d'administration accessibles, en-têtes manquants, messages d'erreur trop bavards. Protection : durcissement et revue régulière de la configuration.
Composants obsolètes
Une bibliothèque ou un CMS non mis à jour embarque des failles publiquement connues. Protection : inventaire des dépendances et mises à jour suivies.