La punchline à la mode : la question n'est pas de savoir si on se fera pirater mais quand
Je suis un dev web je fais quoi
Si tu penses "security by design" et que tu intègres les bonnes pratiques de sécurité tu réduis fortement le nombre de personnes pouvant te pirater. En résistant aux attaques de Jean-Kevin et des scanners automatique t'as déjà fait 99.9% du job.
Le reste c'est des personnes très motivées ou avec de gros moyens qui ne devraient pas s'intéresser à toi.
Dans les conseils rapides (tu trouveras facilement de meilleurs conseils en ligne)
TOUJOURS nettoyer le contenu reçu par un utilisateur. Il faut partir du principe qu'il y a en permanence un risque d'attaque. La plupart des attaques que tu donnes en example sont le fait d'une non vérification des données reçues
Les injections SQL peuvent être évitées avec des "prepared statement" mais cela demande un peu plus de travail. Du coup ce n'est souvent pas fait ou fait à moitié
Les motivés (0.1%) ont piraté mon système :-(
Compartimenter l'application pour freiner ou empêcher l'attaquant d'aller plus loin.
Ne pas laisser traîner des binaires - potentiellement vulnérables - inutiles dans le système
Ne pas donner plus de permissions que nécessaire à une application et l'attaquant ne pourra pas - facilement - faire de l'escalade de privilège
Ne pas stocker les données sensibles en clair. Le pirate a accès aux données dans la base mais elles sont chiffrées et la clé privée se trouve sur un autre système.
Avoir des logs c'est bien, sur un système séparé c'est encore mieux et les analyser régulièrement c'est top
Il y a une faille dans mon appli!
Ce n'est pas la fin du monde
Ne pas être dans le déni et avertir les utilisateurs pour qu'ils mettent des mesures en place
patcher rapidement
faire un audit pour voir si des failles similaires existent dans le code
Du coup, ça serait quoi la vraie sécurité?
La vraie sécurité et d'accepter qu'il n'y a pas de vraie sécurité.
Cela fait un peu pompeux mais l'excès de confiance est souvent fatal :-)
Je trolle dès quand ça parle business, sécurité et sciences sociales
# Ce n'est vraiment pas compliqué
Posté par passant·e . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 10.
La punchline à la mode : la question n'est pas de savoir si on se fera pirater mais quand
Je suis un dev web je fais quoi
Si tu penses "security by design" et que tu intègres les bonnes pratiques de sécurité tu réduis fortement le nombre de personnes pouvant te pirater. En résistant aux attaques de Jean-Kevin et des scanners automatique t'as déjà fait 99.9% du job.
Le reste c'est des personnes très motivées ou avec de gros moyens qui ne devraient pas s'intéresser à toi.
Dans les conseils rapides (tu trouveras facilement de meilleurs conseils en ligne)
TOUJOURS nettoyer le contenu reçu par un utilisateur. Il faut partir du principe qu'il y a en permanence un risque d'attaque. La plupart des attaques que tu donnes en example sont le fait d'une non vérification des données reçues
Les injections SQL peuvent être évitées avec des "prepared statement" mais cela demande un peu plus de travail. Du coup ce n'est souvent pas fait ou fait à moitié
Les motivés (0.1%) ont piraté mon système :-(
Compartimenter l'application pour freiner ou empêcher l'attaquant d'aller plus loin.
Ne pas laisser traîner des binaires - potentiellement vulnérables - inutiles dans le système
Ne pas donner plus de permissions que nécessaire à une application et l'attaquant ne pourra pas - facilement - faire de l'escalade de privilège
Ne pas stocker les données sensibles en clair. Le pirate a accès aux données dans la base mais elles sont chiffrées et la clé privée se trouve sur un autre système.
Avoir des logs c'est bien, sur un système séparé c'est encore mieux et les analyser régulièrement c'est top
Il y a une faille dans mon appli!
La vraie sécurité et d'accepter qu'il n'y a pas de vraie sécurité.
Cela fait un peu pompeux mais l'excès de confiance est souvent fatal :-)
Je trolle dès quand ça parle business, sécurité et sciences sociales