Glossaire

Glossaire de la sécurité web, des bases de données et de l’IA

En bref

Des définitions simples des termes de sécurité présents dans les rapports Hackaiz, pour que fondateurs et développeurs comprennent une faille sans formation en sécurité.

Par l’équipe Hackaiz · HACKTUALIZ Inc. · Mis à jour le

Lancer mon premier scan

Termes

  • RLS (sécurité par ligne) : règles de base de données qui décident quelles lignes chaque utilisateur peut lire ou modifier. Sans elles, une clé publique lit toute la table.
  • Clé service-role : clé Supabase qui contourne toutes les règles d’accès. Elle doit rester sur le serveur, jamais dans le navigateur.
  • SSRF : pousser un serveur à récupérer une adresse choisie par l’attaquant, souvent interne.
  • CSP (Content-Security-Policy) : en-tête qui indique au navigateur quels scripts et ressources une page peut charger, limitant le code injecté.
  • Clickjacking : cacher votre page dans le cadre d’un autre site pour piéger les clics. Bloqué par frame-ancestors ou X-Frame-Options.
  • CORS : règles du navigateur sur les sites autorisés à appeler votre API. Un joker avec identifiants est dangereux.
  • IDOR : accéder aux données d’un autre utilisateur en changeant un identifiant, faute de contrôle de propriété.
  • Injection de consignes : texte qui pousse un modèle IA à ignorer ses instructions, révéler du contexte caché ou détourner ses outils.
  • Referrer-Policy : en-tête qui contrôle quelle partie de votre adresse est envoyée aux autres sites quand on suit un lien.
  • DMARC : enregistrement e-mail qui dit aux destinataires quoi faire des messages qui échouent aux contrôles d’expéditeur ; p=none ne fait que surveiller.