Que faut-il savoir sur « HTTP/HTTPS » — Couche 7 : Sécurisation de la couche Application › 3. Principaux protocoles et vulnérabilités associées ?
Extrait de Sécurité informatique
HTTP est le protocole le plus répandu pour le web.
Par extension, on l’utilise pour d’innombrables APIs et services. Les failles spécifiques incluent :
Headers HTTP dangereux ou mal configurés : Pas de X-Frame-Options, pas de Content-Security-Policy, leading à du clickjacking ou un XSS facilité.
Contrôle d’accès insuffisant : URL devinables (ex. /admin), absence de filtrage sur les méthodes (PUT, DELETE) dans certains contextes.Configurations et adresses connues de WordPress par exemple.
Attaques sur l’HTTPS : Downgrade TLS, certificats auto-signés acceptés par l’utilisateur, mélange de contenu en clair (mixed content) exposant le site à l’interception.
