AccueilGuidesFailles web fréquentes

Les failles web les plus fréquentes

Derrière les grandes catégories de l'OWASP se cachent des vulnérabilités très concrètes, que l'on retrouve site après site. En voici les principales, leur impact et le réflexe de protection associé.

InjectionXSSCSRFContrôle d'accès

Injection SQL

Une donnée utilisateur mal filtrée est interprétée par la base de données, permettant de lire ou modifier des informations. Protection : requêtes paramétrées, validation des entrées.

Cross-Site Scripting (XSS)

Un attaquant injecte du code exécuté dans le navigateur d'autres visiteurs, pour voler des sessions ou défigurer une page. Protection : échappement des sorties, en-tête Content-Security-Policy.

Contrôle d'accès défaillant

Un utilisateur accède à des ressources ou actions qui ne lui sont pas destinées (changer d'identifiant dans l'URL, atteindre une page d'admin). Protection : vérifier les autorisations côté serveur, à chaque requête.

CSRF (falsification de requête)

Un site malveillant fait exécuter une action à votre insu sur un site où vous êtes connecté. Protection : jetons anti-CSRF, attribut SameSite sur les cookies.

Mauvaise configuration de sécurité

Services inutiles exposés, pages d'administration accessibles, en-têtes manquants, messages d'erreur trop bavards. Protection : durcissement et revue régulière de la configuration.

Composants obsolètes

Une bibliothèque ou un CMS non mis à jour embarque des failles publiquement connues. Protection : inventaire des dépendances et mises à jour suivies.

La plupart de ces failles sont détectables automatiquement. Un scan d'application web les recherche systématiquement ; pour la vue d'ensemble, lisez l'OWASP Top 10.
Passez à la pratique. Pentestscans automatise le scan de vulnérabilités de vos sites et domaines, puis vous rend un rapport clair. Découvrir les services · Voir les tarifs