En-têtes de sécurité et clickjacking
Absence de protection d'iframe, de CSP, de HSTS, de Referrer-Policy, d'attributs de cookies, chemins de rétrogradation HTTP et protection anti-usurpation d'e-mail (SPF/DMARC).
Méthode de contrôle
Absence de protection d'iframe, de CSP, de HSTS, de Referrer-Policy, d'attributs de cookies, chemins de rétrogradation HTTP et protection anti-usurpation d'e-mail (SPF/DMARC).
Type de preuve possible
Observation en ligne lorsque le contrôle est compatible et autorisé. Cette description ne signifie pas que votre plateforme a été testée.
Accès et limites
Adresse du site. Les résultats réels et les contrôles non exécutés figurent dans votre rapport. Un contrôle sans détection ne garantit pas l’absence de risque.
Situation concrète
Une page sensible peut être encadrée par un autre site, ou un en-tête de protection manque.
Ce qu’il faut examiner
Examiner les en-têtes déployés et les actions sensibles. Un en-tête absent ne prouve pas chaque attaque possible.
Approche de correction
Appliquer une politique CSP frame-ancestors adaptée et tester les intégrations légitimes avant déploiement.
Suivre la requête à travers la frontière de confiance
Un navigateur peut envoyer des valeurs inattendues : identifiant d’objet, adresse de destination, en-tête ou contenu modifié. La question importante est l’endroit où le serveur cesse de leur faire confiance et vérifie les droits, le format et le contexte. Une route visible ne démontre pas à elle seule une vulnérabilité : sa réponse et la protection attendue doivent être examinées ensemble.
- Identifier le point d’entrée, les données et l’action concernés.
- Préciser si l’observation vient d’un visiteur anonyme ou d’une identité autorisée.
- Comparer le comportement à la restriction attendue ; un code de réponse seul ne prouve pas un accès.
Préparer et valider la correction
La protection doit rester côté serveur, au plus près de la ressource. Masquer un bouton ou vérifier un rôle dans le navigateur ne bloque pas les requêtes directes. CORS, les en-têtes de sécurité, l’authentification et l’autorisation répondent à des problèmes différents.
- Reproduire avec le chemin et le contexte exacts du rapport dans un environnement autorisé.
- Appliquer le changement côté serveur le plus ciblé qui ferme la faille démontrée.
- Vérifier un scénario interdit et un scénario autorisé, puis examiner caches et routes voisines.
Références
OWASP A05
Sources et lectures complémentaires
Ces publications décrivent les pratiques et standards associés. Elles ne certifient pas votre plateforme et ne signifient pas que chaque méthode est exécutée par Hackaiz.