Qu'est-ce que Codage Sécurisé
Pratiques pour écrire du code sécurisé
Le Codage Sécurisé est un ensemble de pratiques et principes pour écrire du code résistant aux attaques et vulnérabilités.
Principes Clés
- Valider toutes les données d'entrée
- Principe du moindre privilège
- Défense en profondeur
- Valeurs par défaut sécurisées
- Échouer de manière sécurisée
Principales Vulnérabilités (OWASP Top 10)
- Injection SQL
- Cross-Site Scripting (XSS)
- Authentification cassée
- Exposition de données sensibles
- Entités externes XML (XXE)
Pratiques de Code Sécurisé
- Requêtes paramétrées vers la base de données
- Échappement de la sortie
- Stockage sécurisé des mots de passe (bcrypt, Argon2)
- HTTPS partout
- Content Security Policy (CSP)
Outils
- SAST (analyse statique) : SonarQube, Checkmarx
- DAST (analyse dynamique) : OWASP ZAP, Burp Suite
- Scan des dépendances : Snyk, Dependabot
- Revue de code axée sur la sécurité
Avantages
- Réduction du risque de violations
- Conformité aux normes (PCI DSS, HIPAA)
- Coûts de remédiation des vulnérabilités réduits
- Protection de la réputation de l'entreprise