RAPPORT D'AUDIT DE SÉCURITÉ
Applications développées par DF pour LONACI
Date : xx/xx/xxxx
Rédigé par : Charles Lasme
1. Introduction
Ce rapport présente l'analyse de sécurité réalisée sur la plateforme Caisse Intégrée comprenant :
Un front-end accessible via [Link]
Une API accessible via [Link]
L'analyse a été effectuée à l'aide de Arachni, un scanner de vulnérabilités web, afin d'identifier
les menaces potentielles et proposer des mesures correctives.
2. Synthèse des résultats
Les analyses ont mis en évidence plusieurs vulnérabilités :
API ([Link])
o Autorisation excessive des méthodes HTTP (PUT, DELETE, TRACE, etc.).
o Erreur 405 (Method Not Allowed) sur certaines requêtes, suggérant une mauvaise
gestion des routes API.
o Absence de certaines en-têtes de sécurité.
Front-end ([Link])
o Absence de l'en-tête HTTP Strict-Transport-Security (HSTS).
o Erreur 500 (Internal Server Error) sur certaines pages.
3. Détails des vulnérabilités identifiées
Vulnérabilité Sévérité Description URL affectée
Méthodes Élevée L'API autorise [Link]
HTTP non des méthodes
restreintes risquées (PUT,
DELETE, TRACE),
augmentant le
risque d'attaques
Absence de Moyenne Le site ne force [Link]
l'en-tête pas l'utilisation
HSTS de HTTPS,
exposant les
connexions à des
attaques MITM
Erreur 500 Moyenne Une mauvaise [Link]
gestion des
requêtes peut
révéler des
informations
sensibles sur
l'application
4. Recommandations et actions correctives
Restreindre les méthodes HTTP autorisées sur l'API :
o Autoriser uniquement GET et POST sauf si d'autres sont strictement nécessaires.
o Configurer le serveur web pour bloquer les requêtes TRACE, PUT, et DELETE par
défaut.
Activer HTTP Strict Transport Security (HSTS) sur le front-end :
o Ajouter l'en-tête suivante sur le serveur :
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
o Cette mesure empêche les utilisateurs d'accéder au site via HTTP.
Corriger les erreurs serveur (500) en analysant les logs d'erreur et en s'assurant que les
exceptions sont bien gérées pour éviter la divulgation d'informations sensibles.
5. Conclusion
L'audit de sécurité a permis d'identifier des faiblesses critiques dans la configuration de l'API et
du front-end. Il est recommandé de mettre en place les correctifs préconisés et d'effectuer une
nouvelle analyse après correction pour valider les améliorations apportées.