Aller au contenu

Tests de sécurité


Objectifs pédagogiques

À la fin de cette section, vous serez capable de :

  • identifier les principales vulnérabilités de sécurité
  • comprendre les objectifs des tests de sécurité
  • distinguer tests fonctionnels et tests de sécurité
  • relier les risques de sécurité au contexte applicatif

Qu’est-ce qu’un test de sécurité ?

Les tests de sécurité visent à vérifier que l’application :

  • protège les données sensibles
  • empêche les accès non autorisés
  • résiste aux attaques courantes
  • respecte les bonnes pratiques de sécurité

👉 Contrairement aux tests fonctionnels,
les tests de sécurité cherchent ce qui ne devrait pas être possible.


Pourquoi tester la sécurité ?

Un défaut de sécurité peut entraîner :

  • fuite de données personnelles
  • pertes financières
  • atteinte à la réputation
  • non-conformité légale (RGPD, normes, etc.)

👉 Un bug de sécurité est souvent critique, même s’il est peu visible.


Exemples courants de tests de sécurité

Authentification & autorisation

  • accès sans authentification
  • élévation de privilèges
  • gestion des rôles incorrecte

Validation des entrées

  • injection SQL
  • injection de code
  • scripts malveillants (XSS)

Protection contre les attaques

  • attaques par force brute
  • attaques par rejeu
  • manipulation de requêtes API

Gestion des données

  • données sensibles stockées en clair
  • informations exposées dans les logs
  • fuites via messages d’erreur

Exemple fil rouge – Application MyEvents

Dans l’application MyEvents

➡️ Voir la description détaillée de l’application MyEvents

les tests de sécurité sont particulièrement critiques pour :

  • le paiement en ligne
  • la gestion des comptes utilisateurs
  • les invitations à des événements
  • les API exposées au front-end

Exemples de scénarios de test de sécurité

  • tentative d’accès à un billet sans être connecté
  • modification de l’ID utilisateur dans une requête API
  • attaque par force brute sur le formulaire de connexion
  • injection de code dans un champ de création d’événement

👉 Ces tests permettent d’évaluer la résistance réelle de MyEvents face aux attaques.


Tests de sécurité manuels vs automatisés

Tests manuels

  • analyse logique des failles
  • tests exploratoires
  • revue de configuration

Tests automatisés

  • scans de vulnérabilités
  • tests répétables
  • intégration dans une chaîne CI/CD

👉 Les deux approches sont complémentaires.


À retenir

  • la sécurité n’est pas une option
  • un test de sécurité cherche l’abus, pas le bon usage
  • les failles critiques doivent être corrigées en priorité
  • les tests de sécurité s’intègrent à la stratégie globale de test

⬅ Tests de performance ➡ Tests d’acceptation