HTTPS ne remplace pas un audit de sécurité web
Points à considérer
TLS protège le transport et authentifie le serveur. Il ne certifie pas les règles métier de l’application. Séparez les vérifications des certificats et celles de l’application dans votre plan de sécurité.
Méthode de vérification
Notez qui renouvelle les certificats, surveille les échecs et maintient le proxy. Incluez les sous-domaines moins visibles et les intégrations. Une responsabilité explicite vaut mieux qu’un renouvellement laissé à la mémoire d’une personne.
Prochaines actions
Après le transport, vérifiez les droits, les fichiers et la récupération selon le périmètre convenu. Une application correctement servie en HTTPS peut encore exposer des informations par son comportement.
Liste pratique
- Nommer le responsable des certificats
- Vérifier les sous-domaines
- Surveiller les renouvellements
- Examiner les permissions séparément
Question fréquente
Peut-on éviter les tests si HTTPS est affiché ?
Non. Transport et sécurité applicative répondent à des questions différentes ; HTTPS ne constitue qu’une partie de l’examen.
Source et lectures complémentaires
OWASP Transport Layer Security Cheat SheetInformations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.