Technique 3 min de lecture

La sécurité ne se rajoute pas en rustine

Injection SQL, XSS, CSRF : traduits en français courant, et verrouillés d'office dans chacun de nos projets. Parce qu'après l'incident, c'est trop tard.

La sécurité ne se rajoute pas en rustine

« La sécurité, on verra plus tard. » Plus tard, c'est toujours après l'incident : le formulaire qui a laissé entrer n'importe quoi, la base de données dans la nature, le mail d'excuses à envoyer à tout votre fichier clients. À ce stade, on ne sécurise plus, on colmate. Et on communique, ce qui est nettement moins agréable.

La sécurité ne se rajoute pas en rustine. Elle se construit dans les fondations, dès la première ligne de code.

Les trois attaques que tout site subit, en français courant

Pas besoin d'être technicien pour comprendre ce qui menace un site. Trois grands classiques, que des robots testent en permanence sur tout ce qui est en ligne, votre site compris :

  • L'injection SQL : un champ de formulaire détourné pour parler directement à votre base de données. Le visiteur malveillant ne remplit pas le formulaire, il lui glisse des ordres : « montre-moi les comptes », « supprime tout ».
  • Le XSS : un script déposé chez vous, qui s'exécute dans le navigateur de vos visiteurs. Votre site devient le véhicule de l'attaque, votre réputation avec.
  • Le CSRF : votre client, déjà connecté, manipulé pour déclencher une action à son insu. Un clic anodin ailleurs, et son compte chez vous a fait quelque chose qu'il n'a jamais demandé.

Dans nos projets, ces trois portes sont verrouillées d'office : Laravel intègre ces protections nativement, et on construit avec, pas autour. Ce n'est pas une option du devis, c'est le sol sur lequel tout est posé.

Verrouiller, puis tenir à jour

Une protection posée une fois ne vaut que si elle est entretenue. La sécurité, c'est aussi des dépendances tenues à jour, parce que les failles découvertes se corrigent par les mises à jour que personne ne fait. Des accès maîtrisés : qui peut entrer dans l'admin, avec quels droits. Et des sauvegardes qui existent vraiment, testées, pas supposées.

C'est une hygiène, pas un événement. Les sites piratés sont rarement victimes d'attaques sophistiquées : ils sont victimes de négligence ordinaire.

Ce n'est pas que technique, c'est aussi légal

Les données de vos clients engagent votre responsabilité : le RGPD ne vous demande pas l'invulnérabilité, il vous demande des mesures sérieuses et proportionnées. Un site bâclé côté sécurité, c'est un risque commercial, et un risque juridique par-dessus.

La question qui révèle tout

À poser à votre prestataire, actuel ou futur : « concrètement, comment mon site est-il protégé contre les injections et les scripts malveillants ? ». Une réponse précise en deux phrases : bon signe. Un flottement : vous savez à quoi vous en tenir.

Mieux vaut prévenir que faire les gros titres. Si vous voulez savoir où en est votre projet, parlons-en : le diagnostic est plus rapide que l'incident.

Cet article vous intéresse ? Allons plus loin ensemble.

Parlons de votre projet
À lire aussi

D'autres articles