Les en-têtes de sécurité sont absents.
Sans politique de sécurité du contenu ni en-têtes de protection, un navigateur charge une ressource d'où elle vient, affiche votre site dans un cadre étranger et accepte des scripts non prévus.
Sécurité web, Montréal et à distance
La plupart des sites ne sont pas attaqués parce qu'ils sont intéressants, mais parce qu'ils sont faciles. On recense ce qui est exposé, on corrige ce qui est exploitable maintenant, et on écrit noir sur blanc ce qui reste à traiter.
Ce qui coince
Sans politique de sécurité du contenu ni en-têtes de protection, un navigateur charge une ressource d'où elle vient, affiche votre site dans un cadre étranger et accepte des scripts non prévus.
Affichage direct de ce que le visiteur écrit, absence de validation, envoi sans limitation : c'est le point par lequel commencent la plupart des incidents sur un site vitrine.
Mots de passe stockés faiblement ou en clair, clés d'accès dans le code ou dans un dépôt public, comptes d'administration jamais révisés après un départ.
Ce qui est livré
Le périmètre dépend de votre site. Ce qui suit est le déroulé habituel, du repérage à la remise du rapport.
Pages, formulaires, scripts tiers, en-têtes, comptes, fichiers accessibles, adresses oubliées. Tout ce qui peut être atteint de l'extérieur est listé.
Validation des saisies, injection, fuite d'information, exposition de fichiers, comportement des cookies et des sessions. En lecture, sauf autorisation écrite pour aller plus loin.
Ce qui est exploitable aujourd'hui, ce qui le sera demain, et ce qui relève de la théorie. Vous savez quoi corriger en premier, et pourquoi.
En-têtes et politique de sécurité, traitement des mots de passe, limitation des envois, retrait des scripts inutiles, contrôle des accès. Chaque correction est testée après application.
Ce qui a été trouvé, ce qui a été corrigé, ce qui reste ouvert et pourquoi. Les points acceptés sont écrits noir sur blanc, avec leur justification.
Qui fait quoi, dans quel ordre, si un problème survient : sauvegarde, mise hors ligne, information des personnes concernées. La Loi 25 impose de tenir un registre des incidents, autant qu'il soit préparé.
Méthode
On définit le périmètre exact, les heures autorisées et ce que je n'ai pas le droit de toucher. Un test plus poussé que la lecture ne se fait qu'avec une autorisation écrite.
Observation de l'extérieur, puis lecture du code et de la configuration si j'y ai accès. Aucune modification à ce stade.
Les correctifs sont appliqués dans l'ordre de priorité, chacun vérifié après application. Ce qui touche à votre code est versionné, donc réversible.
Rapport écrit remis, réserves assumées documentées, procédure de réaction en cas d'incident, et les bonnes pratiques à conserver de votre côté.
Réalisations
Les projets sont nommés avec l'accord des personnes concernées, sans publication de mesures internes.
Audit complet d'un site qui stocke des comptes et des mots de passe. Corrections appliquées : hachage des mots de passe renforcé avec migration automatique des comptes existants, suppression de toute écriture de code dans l'affichage des messages, en-têtes de protection ajoutés, politique de sécurité du contenu resserrée, durée de cache des ressources réduite. Aucune faille exploitable trouvée, et deux réserves ont été acceptées puis écrites noir sur blanc plutôt que passées sous silence.
Options
Chaque mandat est chiffré après l'appel de cadrage, selon le périmètre et le niveau de risque.
Ce qui n'est pas inclus : la correction des failles situées chez votre hébergeur ou dans un logiciel tiers, et les frais éventuels de licences d'outils de sécurité.
Pour être clair
Questions fréquentes
Oui, parce que les attaques sont automatisées. Un site vitrine avec un formulaire est scanné comme les autres, et ce qui compte n'est pas sa taille mais la facilité avec laquelle il peut être utilisé ou détourné.
Non. L'intervention se fait en lecture, sans modification ni coupure. Seul un test plus poussé, avec votre autorisation écrite, demande une fenêtre d'intervention.
Elle est documentée, classée par gravité, puis corrigée dans l'ordre de priorité. Si la correction dépend de vous ou d'un tiers, elle est écrite dans le rapport avec l'action attendue.
En partie. Il protège l'infrastructure, pas votre code : formulaires, validation des saisies, gestion des comptes et des mots de passe lui échappent. C'est précisément là que se trouvent la plupart des problèmes.
De une à trois semaines selon la taille du site et le nombre de points à corriger. Les corrections les plus urgentes sont appliquées en premier, elles ne vous font pas attendre la fin du mandat.
C'est un cas particulier qui se traite en urgence : mise en sécurité d'abord, puis constat de ce qui a été exposé, puis information des personnes concernées si des renseignements personnels sont touchés. La Loi 25 impose de tenir un registre des incidents.
À voir aussi
Qui fait le travail
Quentin Navarro, consultant web indépendant, travailleur autonome établi à Montréal. Je travaille à distance partout, avec une concentration au Québec.
Un seul interlocuteur du premier appel à la livraison, et un nombre de mandats simultanés volontairement limité.