Cybélia Security Center : la veille sécurité de votre parc
Achevé
Les sauvegardes : vérifiées, pas seulement lancées
26 Vues •Les comptes à pouvoirs : le coffre à clés
17 Vues •Les secrets oubliés dans le code
19 Vues •La messagerie : le facteur qui trie le courrier douteux
17 Vues •Vos hébergements en ligne, bien réglés
21 Vues •Vos outils du quotidien, bien configurés
31 Vues •Les identités : qui est vraiment qui
18 Vues •Les plateformes de conteneurs
20 Vues •Vos outils du quotidien, bien configurés
31 Vues •À qui ça s'adresse
31 Vues •Les référentiels : mesure et déclaration
31 Vues •L'analyse des risques : une note, et pourquoi
29 Vues •Ouvrir un ticket d'assistance
27 Vues •Choisir son abonnement
27 Vues •Les sauvegardes : vérifiées, pas seulement lancées
26 Vues •Mon organisation : sociétés et licences
26 Vues •Déclarer un faux positif : apprendre vos habitudes à l'outil
26 Vues •Les exclusions : faire taire ce qui est normal chez vous
26 Vues •L'activité : le fil de ce qui se passe
26 Vues •La fiche d'une machine
23 Vues •Se connecter : et si j'ai perdu mon mot de passe
23 Vues •Créer son espace et accepter les conditions
23 Vues •Les utilisateurs et leurs droits
22 Vues •Le paiement : sécurisé, et réversible au début
21 Vues •Le centre d'aide et les bulles d'explication
21 Vues •Poser l'agent sur une machine
21 Vues •Vos hébergements en ligne, bien réglés
21 Vues •Le tableau de bord : dix secondes pour savoir
21 Vues •Les secrets oubliés dans le code
Page « Secrets détectés »
Quand on développe un petit outil interne, un script qui envoie les devis, une page qui interroge la base, on écrit parfois un mot de passe directement dedans, « juste pour tester ». Puis on l'oublie. Cette page va les retrouver.
Ce qu'elle affiche
Chaque ligne indique le type de secret trouvé, le fichier, le numéro de ligne, la date de détection, et une valeur masquée. Le secret lui-même n'est jamais affiché en entier : voir qu'il existe suffit à décider.
Quatre compteurs en haut : le nombre total de constats, ceux qui restent ouverts, ceux jugés critiques et à faire tourner, et le nombre de dépôts de code surveillés.
Deux réponses possibles
Marquer comme changé : vous avez remplacé le mot de passe concerné. La ligne se ferme. Faux positif : ce n'était pas un vrai secret, un exemple dans une documentation, une valeur factice. La ligne se ferme aussi, et l'outil apprend.
Pas de reproche. Tout le monde a laissé traîner un mot de passe dans un fichier un jour. Ce qui compte n'est pas de ne jamais le faire, c'est de le voir et de le corriger. Cette page est faite pour ça, pas pour désigner un coupable.
Est-ce que ça me concerne ?
Si votre entreprise ne développe rien, la page reste vide et affiche un message qui l'explique. Chez les Ateliers, un ancien stagiaire avait écrit un petit programme d'export ; deux lignes sont remontées, elles ont été traitées en une demi-heure, et depuis la page est vide.
Un filtre par sévérité et une recherche libre permettent de trier quand la liste s'allonge. Tout s'exporte en tableur pour discuter avec le prestataire qui a écrit le code.
En conclusion
Un mot de passe écrit « juste pour tester » survit des années. Cette page les retrouve ; à vous de les retirer du code et de les changer, dans cet ordre, car un secret publié doit être considéré comme connu.
Les commentaires ne sont pas activés sur ce cours.
Partager ce contenu
Partager le lien
Partager sur les réseaux sociaux
Partager par email
Veuillez s'inscrire afin de partager ce Article par email.