QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Tests dynamiques (DAST, Pentest) » — Couche 6 : Sécurisation de la couche Présentation › 7. Méthodes d’audit de la couche Présentation ?

Extrait de Sécurité informatique

Fuzzing : Injecter des données aléatoires ou malformées dans le parseur (XML, ASN.1, JSON). Voir si l’application plante ou se comporte étrangement.

Test de protocoles : Simuler une négociation TLS et tenter un downgrade.

Essayer de surcharger la compression.

Vérifier l’acceptation de certificats autofirmés ou expirés.

Injection : Tester, côté application Web, des charges XML ou JSON contenant des entités externes, des champs imbriqués excessivement, etc.