· 7 min de lecture
IDOR et contrôle d’accès défaillant : guide pratique
Comment les IDOR et les failles de contrôle d’accès s’infiltrent dans REST, GraphQL et les route handlers, comment les tester et les corriger.
- Sécurité
- OWASP
- Contrôle d’accès
Guides sur la sécurité du code, la revue de code IA et des correctifs qui tiennent.
· 7 min de lecture
Comment les IDOR et les failles de contrôle d’accès s’infiltrent dans REST, GraphQL et les route handlers, comment les tester et les corriger.
· 7 min de lecture
Les erreurs JWT et de session qui mènent au vol de compte : confusion d’algorithme, secrets faibles, claims non vérifiés, stockage, rotation, déconnexion.
· 7 min de lecture
Supprimer une clé d’API commitée ne l’efface pas de l’historique Git. Détecter les fuites, révoquer d’abord, réécrire l’historique et éviter la prochaine.
· 8 min de lecture
Checklist sécurité pour l’App Router Next.js : server actions, route handlers, middleware, variables d’env, CSRF, en-têtes, webhooks et cache utilisateur.
· 8 min de lecture
Comment l’injection de prompt, l’abus d’outils et l’exfiltration par liens frappent les fonctions LLM, et les contrôles qui limitent les dégâts.
· 7 min de lecture
Double dépense, coupons réutilisés, limites contournées : comment ces courses surviennent et comment les corriger par contraintes, verrous et idempotence.
· 7 min de lecture
Guide pratique de la CSP avec nonces et strict-dynamic, de HSTS et du preload, de frame-ancestors, Referrer-Policy, Permissions-Policy et COOP, config Next.js.
· 7 min de lecture
Extraits SQL vulnérables et corrigés pour pg, Prisma, psycopg, SQLAlchemy et database/sql de Go, plus ORDER BY dynamiques et listes IN sûrs. CWE-89.
· 7 min de lecture
Comment la SSRF transforme webhooks, aperçus de liens et imports en accès aux métadonnées cloud et aux services internes, et les défenses qui tiennent.
· 9 min de lecture
Checklist pratique des dix classes de vulnérabilités à vérifier à chaque revue de code, avec OWASP Top 10, CWE et le correctif en une ligne.
· 5 min de lecture
Les identifiants CWE font d'une découverte de sécurité floue une classe de faiblesse précise et traçable. Guide pour les lire et prioriser les correctifs.