Que faut-il savoir sur « Validation stricte des formats » — Couche 6 : Sécurisation de la couche Présentation › 3. Mécanismes de sécurisation propres à la couche Présentation ?
Extrait de Sécurité informatique
Pour prévenir les attaques liées au parsing :
Validation syntaxique : Employer des bibliothèques robustes, régulièrement mises à jour.
Vérifier que la grammaire du format est respectée.
Limitation de taille et de structures imbriquées : Éviter l’explosion d’arborescences XML ou JSON trop profondes (billion laughs attack, etc.).
Désérialisation sûre : Désactiver les mécanismes de chargement automatique de classes ou d’exécution de constructeurs, si possible.
Signer ou tamponner les objets avant désérialisation.
Filtrage ou escaping : Dans les formats textuels (XML, JSON), échapper scrupuleusement les guillemets, chevrons, etc., quand ils proviennent de données non fiables.
