IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Affichage des résultats du sondage: Le Top 25 des erreurs de programmation les plus dangereuses, laquelle est la plus virulente ?

Votants
72. Vous ne pouvez pas participer à ce sondage.
  • Failure to Preserve Web Page Structure ('Cross-site Scripting')

    9 12,50%
  • Failure to Preserve SQL Query Structure (aka 'SQL Injection')

    42 58,33%
  • Cross-Site Request Forgery (CSRF)

    7 9,72%
  • Unrestricted Upload of File with Dangerous Type

    13 18,06%
  • Failure to Preserve OS Command Structure (aka 'OS Command Injection')

    18 25,00%
  • Information Exposure Through an Error Message

    8 11,11%
  • URL Redirection to Untrusted Site ('Open Redirect')

    5 6,94%
  • Race Condition

    5 6,94%
  • Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

    14 19,44%
  • Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

    5 6,94%
  • Improper Control of Filename for Include/Require Statement in PHP Program ('PHP File Inclusion')

    14 19,44%
  • Buffer Access with Incorrect Length Value

    7 9,72%
  • Improper Check for Unusual or Exceptional Conditions

    4 5,56%
  • Improper Validation of Array Index

    4 5,56%
  • Integer Overflow or Wraparound

    5 6,94%
  • Incorrect Calculation of Buffer Size

    5 6,94%
  • Download of Code Without Integrity Check

    14 19,44%
  • Allocation of Resources Without Limits or Throttling

    7 9,72%
  • Improper Access Control (Authorization)

    9 12,50%
  • Reliance on Untrusted Inputs in a Security Decision

    5 6,94%
  • Missing Encryption of Sensitive Data

    11 15,28%
  • Use of Hard-coded Credentials

    10 13,89%
  • Missing Authentication for Critical Function

    13 18,06%
  • Incorrect Permission Assignment for Critical Resource

    8 11,11%
  • Use of a Broken or Risky Cryptographic Algorithm

    6 8,33%
  • Autre (précisez svp)

    5 6,94%
Sondage à choix multiple
Actualités Discussion :

Le Top 25 des erreurs de programmation les plus dangereuses, d'après SANS et MITRE

  1. #21
    Expert éminent
    Avatar de _skip
    Homme Profil pro
    Développeur d'applications
    Inscrit en
    Novembre 2005
    Messages
    2 898
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : Suisse

    Informations professionnelles :
    Activité : Développeur d'applications
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Novembre 2005
    Messages : 2 898
    Points : 7 752
    Points
    7 752
    Par défaut
    Citation Envoyé par deadalnix Voir le message
    par exemple, c'est bien joli d"utiliser un algo de cryptage super béton avec un clef très longue, mais si le pass est marqué avec un post-it collé sur l'écran . . .).
    Ah l'utilisateur... Souvent un gros point faible de la sécurité. Ce que tu cites ici a été la principale motivation pour la mise en place d'une authentification forte dans une entreprise ou j'ai travaillé (le fameux porte-clef qui génère des codes chaque minutes, impossibles à rejouer). Justement parce qu'on s'est rendu compte que le login seul était trop dangereux le jour où un employé a dit avoir reçu un coup de fil d'une personne prétendant être du service informatique.

    Combien de gens utilisent les mêmes mots de passe partout où ils vont? Donc si j'arrive à chopper le Mp de leur MSN, je peux l'utiliser sur le VPN de l'entreprise? Inacceptable.

    D'ailleurs peu de monde s'intéresse à trouver des failles dans SSL et tout ça (bien qu'il en existe une dernièrement), casser des algos de cryptage... Il est tellement plus simple de pousser l'utilisateur à révéler l'information (phising, faux sites d'ecommerce etc...).

  2. #22
    Membre expert
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 683
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 683
    Points : 3 100
    Points
    3 100
    Par défaut
    Citation Envoyé par kaymak Voir le message
    C'est pour cela qu'on aime bien les fw : D

    @dams78 tu peux préciser un peu c'est intéressant.
    En fait lors d'un lancement, les personnes au sol n'ont pas la capacité de diriger la fusée. C'est donc la fusée via un ou plusieurs ordinateurs qui "se pilote" elle même. Lors du fameux tir d'Ariane 5, cet ordinateur a essayé de corriger le tir pour cela il doit effectuer un certain nombre de calcul, et malheureusement le langage utilisé devait être un langage du type java (c'est à dire avec une machine virtuelle dont tu sais pas forcément ce qu'elle fait) et du coup l'ordinateur c'est retrouver surchargé de calcul et à tout simplement bugué.
    Lorsque j'ai fais de l'Ada, le prof nous a présenté le langage en nous disant que si Ariane avait été codée en Ada elle aurai pas explosé, justement parce que l'Ada fait parti des langage qui font toujours le même calcul une fois que c'est compilé : il n'y a pas de machine virtuelle. D'ailleurs la plupart des satellites, matériel militaire et certainement Ariane 5 maintenant, sont codés en Ada.

  3. #23
    Membre émérite
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    1 537
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations forums :
    Inscription : Juillet 2006
    Messages : 1 537
    Points : 2 548
    Points
    2 548
    Par défaut
    _skip > C'est pourquoi la sécurité ne se limite pas aux questions techniques. Il est nécessaire de mettre ne place une réelle politique de sécurité.

    dams78 > Je crois que c'est un erreur d'unité, mais le problèmes est le même.

  4. #24
    Membre actif Avatar de Jihnn
    Inscrit en
    Décembre 2005
    Messages
    330
    Détails du profil
    Informations forums :
    Inscription : Décembre 2005
    Messages : 330
    Points : 273
    Points
    273
    Par défaut
    Voici un court article si ça vous intéresse (Ariane 5) : http://www.xcess.info/fr/l_erreur_de...llars_afr.aspx

  5. #25
    Membre émérite
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    1 448
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Janvier 2007
    Messages : 1 448
    Points : 2 284
    Points
    2 284
    Par défaut
    Merci pour les infos et les liens

  6. #26
    Membre éclairé
    Profil pro
    Inscrit en
    Février 2010
    Messages
    412
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2010
    Messages : 412
    Points : 807
    Points
    807
    Par défaut
    La gros soucis de la sécurité, c'est son manque de publicité.
    Dès qu'on a eu une sensibilisation à ça, ça permet d'éviter un grand nombre d'erreurs de bases, type sécuriser tous les inputs.
    Ex: l'UAC (le pop-up) de Vista, bien souvent désactivé. Et conseillé de le désactiver dans certains FAQ pour lancer des jeux
    Ce serait une abération de lancer tous les programmes en su sous linux, et pourtant sous windows l'hyper majorité des gens sont en compte admin.

    Et même parmi les experts, on est toujours pas au courant des 10 erreurs de base.
    Symantec et la faille SQL: http://www.secuobs.com/revue/news/164184.shtml
    Ou le vol de 130 millions de cartes de crédits : http://www.justice.gov/opa/pr/2009/A...9-crm-810.html

    Mais je pense que petit à petit, les entreprises vont en prendre conscience. Ça va dans le bon sens avec Microsoft qui adapte son SDL aux méthodes Agiles.


    Pour Ariane, c'est un overflow

    Et je sais pas faire de php, mais je connais juste la fonction magic-quote...

  7. #27
    Membre émérite
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    1 537
    Détails du profil
    Informations personnelles :
    Localisation : Canada

    Informations forums :
    Inscription : Juillet 2006
    Messages : 1 537
    Points : 2 548
    Points
    2 548
    Par défaut
    Le soucis de ces erreurs, c'est qu'elles peuvent être faites même pas un programmeurs connaissant les risques. Une erreur d'inattention est vite arrivée.

    Il est à mon avis indispensable d'utiliser un framework pour les éviter.

Discussions similaires

  1. Top 10 des raisons qui agacent le plus les utilisateurs de PC
    Par Hinault Romaric dans le forum Actualités
    Réponses: 28
    Dernier message: 19/02/2014, 16h12
  2. Réponses: 1
    Dernier message: 19/07/2013, 10h03
  3. Réponses: 26
    Dernier message: 20/06/2013, 09h27
  4. Gestion des erreurs : ou trouver les erreurs possibles pour une opération
    Par Godzestla dans le forum Macros et VBA Excel
    Réponses: 8
    Dernier message: 27/10/2008, 14h33
  5. [Forum] Des erreurs avec tous les scripts PHP
    Par sensoo dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 12
    Dernier message: 25/04/2006, 18h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo