TW3 — Technologies du Web 3

🔒 Principaux Risques de Sécurité dans l'Authentification Web

Vue d'ensemble des principales menaces d'authentification web : force brute, vol de session, XSS, CSRF et leurs contre-mesures.

L'authentification est une cible privilégiée des attaquants. Cette page synthétise les risques les plus courants et les protections efficaces à mettre en place.

Aucune mesure unique ne suffit. La défense repose sur une combinaison : politique de mots de passe, HTTPS, headers, limitation du nombre de tentatives, MFA, validation des entrées et protections CSRF.

🔐 Attaques par force brute et dictionnaire

  • Force brute : l'attaquant essaie toutes les combinaisons jusqu'à trouver le mot de passe.
  • Dictionnaire : il teste des mots de passe courants (123456, password, etc.) ou issus de fuites.

Prévention :

  1. Politique de mots de passe robustes et mesures de complexité.
  2. Limitation du nombre de tentatives et verrouillage temporaire.
  3. Captchas pour distinguer les humains.
  4. Hashing moderne avec bcrypt ou Argon2.
  5. Surveillance des activités suspectes et alertes.

🍪 Vol de session

Un attaquant s'empare du Session ID et agit comme un utilisateur légitime.

Prévention :

  1. HTTPS obligatoire.
  2. Cookies sécurisés avec HttpOnly, Secure et SameSite.
  3. Expiration et rotation des sessions.
  4. Détection des changements d’adresse IP ou de localisation.

🔒 XSS (Cross-Site Scripting)

Un script injecté s’exécute dans le navigateur de la victime et peut voler les cookies ou altérer l’interface.

Prévention :

  1. Validation et échappement des entrées utilisateur.
  2. Content Security Policy (CSP).
  3. Cookies HttpOnly.
  4. Frameworks modernes qui échappent automatiquement les sorties.

🔒 CSRF (Cross-Site Request Forgery)

Une requête malveillante utilise la session active d’un utilisateur connecté pour exécuter une action non désirée.

Prévention :

  1. Jetons CSRF uniques par action sensible.
  2. Cookies SameSite=Strict.
  3. Validation de Referer ou Origin.
  4. Méthodes HTTP limitées aux requêtes POST pour les actions modifiables.

🧾 Résumé des risques

RisqueMécanisme d’attaquePrévention clé
Force brute / dictionnaireTentatives répétées de deviner un mot de passePolitique forte + limitation des tentatives
Vol de sessionUsurpation du Session IDHTTPS + cookies sécurisés
XSSInjection de scripts malveillantsValidation + CSP + HttpOnly
CSRFExploitation de la session activeJetons CSRF + SameSite

Approfondir le stockage sécurisé des mots de passe et les headers HTTP.

Renforcer la sécurité d’un formulaire de connexion.

Authentification

Terminez le quiz du chapitre pour le marquer comme complété.

Tableau de bord

On this page