RAPPORT D'AUDIT DE SÉCURITÉ
Applications développées par DF pour LONACI
Date : xx/xx/xxxx
Rédigé par : Charles Lasme
1. Introduction
1.1 Contexte
Dans le cadre d'un audit de sécurité, une analyse de la plateforme MYLONACI développée par Digin
Factory pour LONACI a été réalisée afin d'identifier d'éventuelles vulnérabilités et d'assurer la conformité
aux bonnes pratiques de sécurité.
1.2 Objectif
L'objectif de ce rapport est de :
Identifier les failles potentielles dans les applications.
Évaluer le niveau de sécurité global.
Proposer des recommandations correctives.
1.3 Périmètre de l'audit
Applications concernées :
Back-office : [Link]
API : [Link]
Front : [Link]
Technologies utilisées : [Link], API REST, Java sprint boot, Cloudflare
Méthodologie : Analyse automatisée avec Arachni + Revue manuelle
2. Détails des tests effectués
2.1 Scan de vulnérabilités
Outil utilisé : Arachni
Type de tests : Injection SQL, XSS, Headers de sécurité, Exposition de fichiers sensibles,
Méthodes HTTP dangereuses
2.2 Tests manuels
Vérification des contrôles d'accès : Absence de restrictions sur certaines ressources.
Tests des en-têtes HTTP : Manque de Strict-Transport-Security et X-Frame-Options
3. Résumé des résultats
Vulnérabili Recommandatio
Niveau URL affectée
té n
Absence de
l'en-tête Ajouter Strict-
[Link] |
Strict- Transport-Security:
Moyen [Link] |
Transport- max-
[Link]
Security age=31536000.
(HSTS)
Restreindre
Fichiers l'accès aux
[Link] |
sensibles Faible fichiers sensibles
[Link]
accessibles et supprimer ceux
non nécessaires.
Absence de Ajouter X-Frame-
l'en-tête X- [Link] | Options: DENY pour
Faible
Frame- [Link] prévenir le
Options Clickjacking.
Restreindre
Endpoints l'accès avec
exposant OAuth2 ou un
Élevé [Link]
des données mécanisme
sensibles d'authentification
robuste.
Mots de Hacher les mots
passe en de passe et éviter
Élevé [Link]
clair dans de les transmettre
les requêtes dans l'URL.
Manque de Utiliser des
protection requêtes
[Link]
contre Moyen préparées et filtrer
findByUsername
l'injection toutes les entrées
SQL utilisateurs.
Réponse
Vérifier et
HTTP
[Link] supprimer tout
inhabituelle Info
[Link] fichier non
(502 Bad
légitime.
Gateway)
4. Conclusion
L'audit a révélé des vulnérabilités de niveau faible à moyen qui doivent être corrigées pour renforcer la
sécurité de l'application. La mise en œuvre des recommandations améliorera la protection contre les
attaques courantes et garantira une meilleure conformité aux bonnes pratiques de cybersécurité.