QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment auditer la validation des données et les mécanismes de chiffrement ?

D’après Sécurité informatique

La revue du code et des configurations explique ce qui est prévu ; les tests dynamiques montrent comment le système se comporte face aux entrées reçues. Ces deux angles doivent être rapprochés pour qualifier les écarts.

Revue de code et configuration

Liste des bibliothèques : Identifier quelles librairies de parsing ou de cryptographie sont utilisées.

Noter leurs versions, dates de patch, etc.

Analyse SAST (Static Application Security Testing) : Outillage pour repérer les fonctions dangereuses (strcpy, memcpy sans vérification, etc.), la désérialisation non contrôlée, l’activation de compression TLS.

Recherche de formats exotiques : Parfois, des formats propriétaires “maison” contiennent des failles car ils n’ont pas été soumis à un examen de sécurité approfondi.

Tests dynamiques (DAST, Pentest)

Fuzzing : Injecter des données aléatoires ou malformées dans le parseur (XML, ASN.1, JSON). Voir si l’application plante ou se comporte étrangement.

Test de protocoles : Simuler une négociation TLS et tenter un downgrade.

Essayer de surcharger la compression.

Vérifier l’acceptation de certificats autofirmés ou expirés.

Injection : Tester, côté application Web, des charges XML ou JSON contenant des entités externes, des champs imbriqués excessivement, etc.