QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment combiner chiffrement et validation des formats de données ?

D’après Sécurité informatique

Chiffrement fort

AES (Advanced Encryption Standard) : Aujourd’hui considéré comme le standard pour le chiffrement symétrique.

TLS v1.3 ou v1.2 : Permet l’établissement d’un canal chiffré et authentifié.

Dans une vision OSI, on dirait que la couche Présentation gère ce chiffrement, même si, en pratique, TLS est souvent vu comme un protocole “entre” couche 4 et 7.

Éviter les algorithmes obsolètes : DES, RC4, MD5, SHA-1 ne doivent plus être employés dans un contexte de haute sécurité.

Validation stricte des formats

Pour prévenir les attaques liées au parsing :

Validation syntaxique : Employer des bibliothèques robustes, régulièrement mises à jour.

Vérifier que la grammaire du format est respectée.

Limitation de taille et de structures imbriquées : Éviter l’explosion d’arborescences XML ou JSON trop profondes (billion laughs attack, etc.).

Désérialisation sûre : Désactiver les mécanismes de chargement automatique de classes ou d’exécution de constructeurs, si possible.

Signer ou tamponner les objets avant désérialisation.

Filtrage ou escaping : Dans les formats textuels (XML, JSON), échapper scrupuleusement les guillemets, chevrons, etc., quand ils proviennent de données non fiables.