Sécurité d’un site web : liste de contrôle pour PME
Commencez par les services publics, leurs données et leurs responsables. Un contrôle utile produit des actions attribuées et vérifiables, pas seulement une note de scanner.
Des guides pratiques pour la sécurité des sites et API des PME : définir le périmètre, comprendre les risques et organiser les corrections.
Commencez par les services publics, leurs données et leurs responsables. Un contrôle utile produit des actions attribuées et vérifiables, pas seulement une note de scanner.
La boîte noire décrit la connaissance interne du système par le testeur. Le scan est une technique. Une évaluation délimitée peut associer automatisation et analyse manuelle.
Avant de commencer, convenez des actifs, actions permises, horaires et contacts d’urgence. Ce plan permet de suspendre les tests en cas d’effet inattendu.
L’authentification identifie l’utilisateur. L’autorisation au niveau objet décide s’il peut accéder à un enregistrement précis. Une API client a besoin des deux.
Une pièce jointe est une donnée non fiable. Validation, stockage privé et récupération contrôlée ont des fonctions distinctes ; limiter les extensions ne suffit pas.
L’examen doit couvrir la récupération du compte et les changements sensibles. Une connexion solide peut être contournée par une procédure de récupération plus faible.
HTTPS protège les échanges en transit. Il ne décide pas si un client peut lire le dossier d’un autre ni si les fichiers restent privés.
Combinez preuves techniques et contexte métier. Un niveau de gravité amorce la discussion, mais ne remplace pas l’analyse de l’exposition et des responsabilités.
Lisez le périmètre et les limites avant le nombre de problèmes. Distinguez ensuite décisions métier, travaux techniques et questions encore ouvertes.
Vérifiez le correctif dans l’environnement concerné. Le contre-test doit confirmer la résolution du problème et le maintien des usages légitimes.