Tests de sécurité
Objectifs pédagogiques
À la fin de cette section, vous serez capable de :
- identifier les principales vulnérabilités de sécurité
- comprendre les objectifs des tests de sécurité
- distinguer tests fonctionnels et tests de sécurité
- relier les risques de sécurité au contexte applicatif
Qu’est-ce qu’un test de sécurité ?
Les tests de sécurité visent à vérifier que l’application :
- protège les données sensibles
- empêche les accès non autorisés
- résiste aux attaques courantes
- respecte les bonnes pratiques de sécurité
👉 Contrairement aux tests fonctionnels,
les tests de sécurité cherchent ce qui ne devrait pas être possible.
Pourquoi tester la sécurité ?
Un défaut de sécurité peut entraîner :
- fuite de données personnelles
- pertes financières
- atteinte à la réputation
- non-conformité légale (RGPD, normes, etc.)
👉 Un bug de sécurité est souvent critique, même s’il est peu visible.
Exemples courants de tests de sécurité
Authentification & autorisation
- accès sans authentification
- élévation de privilèges
- gestion des rôles incorrecte
Validation des entrées
- injection SQL
- injection de code
- scripts malveillants (XSS)
Protection contre les attaques
- attaques par force brute
- attaques par rejeu
- manipulation de requêtes API
Gestion des données
- données sensibles stockées en clair
- informations exposées dans les logs
- fuites via messages d’erreur
Exemple fil rouge – Application MyEvents
Dans l’application MyEvents
➡️ Voir la description détaillée de l’application MyEvents
les tests de sécurité sont particulièrement critiques pour :
- le paiement en ligne
- la gestion des comptes utilisateurs
- les invitations à des événements
- les API exposées au front-end
Exemples de scénarios de test de sécurité
- tentative d’accès à un billet sans être connecté
- modification de l’ID utilisateur dans une requête API
- attaque par force brute sur le formulaire de connexion
- injection de code dans un champ de création d’événement
👉 Ces tests permettent d’évaluer la résistance réelle de MyEvents face aux attaques.
Tests de sécurité manuels vs automatisés
Tests manuels
- analyse logique des failles
- tests exploratoires
- revue de configuration
Tests automatisés
- scans de vulnérabilités
- tests répétables
- intégration dans une chaîne CI/CD
👉 Les deux approches sont complémentaires.
À retenir
- la sécurité n’est pas une option
- un test de sécurité cherche l’abus, pas le bon usage
- les failles critiques doivent être corrigées en priorité
- les tests de sécurité s’intègrent à la stratégie globale de test