|
|
 | |  |  | Le Web 2.0 : Plus d'ergonomie... et moins de sécurité ? |  |
 |
 |
Accès au contenu |
|
Début de la présentation
Version PDF [343 Ko]
Version Adobe Flash
|
 |
 |
Description |
|
Cette intervention montre que le modèle de développement utilisé pour les applications Web 2.0 entraîne de nouveaux risques. En partant des retours d'expérience de plusieurs audits de sécurité de code source, elle explique les vulnérabilités fréquemment rencontrées dans ces applications et cherche leurs causes. Elle présente différents frameworks et outils de développement utilisés pour créer des applications Web 2.0 et montre leur rôle dans la sécurité (ou l'absence de sécurité) du code produit. Enfin, les solutions permettant d'améliorer la sécurité dans les applications sont évoquées, ainsi que leurs limites.
|
 |
 |
Contexte & Dates |
|
Présentation effectuée à la JSSI - Journée Sécurité des Systèmes d'Informations, le
22 mai 2007.
|
 |
 |
Auteur |
|
Renaud Feil |
 |
 |
Langue et Nature |
|
[
-
]
|
 |
 |
Résumé & Table des matières |
|
Page de garde
Sommaire
Le nouveau modèle de développement du Web 2.0 et son impact sur la sécurité
Les limites ergonomiques du Web 1.0
Le Web 2.0 : un nouveau modèle de développement
L'impact de ce nouveau modèle pour la sécurité
Partie 2 : Retours d'expériences sur les vulnérabilités fréquemment rencontrées dans les applications Web 2.0
Causes des vulnérabilités propres au Web 2.0
Vulnérabilités causées par la volonté d'ergonomie du Web 2.0
Vulnérabilités dues à une mauvaise utilisation des formats et protocoles
Vulnérabilité « classique », mais dont l'exploitation et l'impact augmentent
Partie 3 : Le rôle des outils de développement dans la sécurité du Web 2.0
Présentation de quelques outils de développement
Démonstration des risques liés à l'utilisation d'outils de développement
Partie 4 : Les solutions concrètes pour améliorer la sécurité dans les applications... et leurs limites
Respecter les bonnes pratiques
Formation des concepteurs et développeurs
Mise en place d'un processus de développement sécurisé
Utilisation d'outils d'analyse automatique de code source
Réalisation d'audits de code source avant la mise en production
Mise en place de mécanismes de sécurité externes à l'application
Conclusion
Remerciements
|
 |
 |
Documents liés |
|
 | Web
| |
Sécurité des serveurs et des applications web
Outil Webef [Outil de brute-force de fichiers et répertoires d'un serveur web - ]
Les webshells, ou comment ouvrir les portes de son réseau ? [21 octobre 2010 - ]
JBoss AS: exploitation et sécurisation [11 juin 2010 - ]
Les webshells, ou comment ouvrir les portes de son réseau ? [16 mars 2010 - ]
Les webshells, véritable menace pour les SI ? [1 décembre 2009 - ]
Problèmes rencontrés dans les applications web des entreprises [27 novembre 2008 - ]
Sécurité des applications [23 octobre 2008 - ]
Audit de code, retour d'expérience [21 novembre 2007 - ]
Évolution des attaques de type Cross-Site Request Forgery [1 juin 2007 - ]
Chiffrement de contenu Web hostile over HTTP [31 mai 2007 - ]
Installation et fonctionnement de mod_security2 [24 avril 2007 - ]
Présentation du module ModSecurity de Apache. [14 juin 2006 - ]
Sécurité des bases de données et des ERP [15 juin 2005 - ]
Multiplexage des flux applicatifs dans SSL/TLS dans les VPN SSL [7 avril 2005 - ]
Éléments de sécurisation PHP [27 novembre 2003 - ]
Web Services et Sécurité [10 septembre 2003 - ]
Mécanismes d'authentification HTTP/HTTPS [10 mars 2003 - ]
L'exécution croisée de code [27 février 2003 - ]
SGBD et Sécurité [1 avril 2002 - ]
Apache et la sécurité des serveurs web [1 février 2002 - ]
Mise en oeuvre de filtrage avec mod_eaccess sur un relais HTTP inverse [3 septembre 2001 - ]
Outil Subweb [Relais inverse HTTP - ]
Outil Babelweb [Obtention automatique d'informations d'un serveur web - ]
Wrappeur universel de CGI [5 août 2001 - ]
Pourquoi HTTPS n'est pas de la sécurité web [7 mai 2001 - ]
Filtrer des URLs dans un relais inverse [5 mai 2001 - ]
Piratage des serveurs web [14 mars 2001 - ]
Pourquoi un relais inverse [13 février 2001 - ]
Apache en relais inverse [11 novembre 2000 - ]
Les services internet (messagerie, DNS, web) en toute sécurité avec Linux [26 septembre 2000 - ]
Les services internet (messagerie, DNS, web) en toute sécurité avec Linux [26 avril 2000 - ]
Les services internet (messagerie, DNS, web) en toute sécurité avec Linux [1 février 2000 - ]
Netscape [16 janvier 1996 - ]
|
|
 |
 |
Droits d'auteur |
|
© 2007, Hervé Schauer Consultants, tous droits réservés. |
 |
|