62
Principes de sécurité du système d’information
Première partie
Cross-site scripting
Cette famille d’attaques, pour laquelle je n’ai pas trouvé de traduction française
généralement admise, est apparue avec le langage JavaScript, dont l’usage principal est d’insérer dans une page en HTML sur le Web un programme qui viendra
s’exécuter dans le navigateur de l’internaute. Sur une page vulnérable (elles sont
légion), un pirate pourra installer un programme JavaScript furtif, qui pourra accomplir des actions sur l’ordinateur de l’internaute à son insu. Ces actions risquent
d’être peu désirables, mais surtout elles peuvent rediriger discrètement la navigation vers un site malveillant qui pourra injecter du code dans la page visitée.
Il convient de ne pas sous-estimer les risques induits par ce genre de faille, par
exemple si la page détournée comporte des demandes d’authentification avec mot
de passe ou des transactions financières.
Palimpsestes électroniques
Au moyen-âge le parchemin sur lequel étaient copiés les manuscrits était rare et
cher : aussi on grattait les livres passés de mode pour en réutiliser le parchemin
et y recopier les derniers succès de librairie. Les chercheurs modernes ont réussi à
lire le texte gratté sur de tels manuscrits, appelés palimpsestes.
Le XX e siècle a aussi ses palimpsestes : si l’on n’y prend garde, les fichiers produits
par Microsoft Word conservent fidèlement dans un coin la trace des modifications
passées, et un lecteur habile peut les retrouver. Le Premier ministre britannique
Tony Blair a été victime de cet artifice : son cabinet a publié sur le site Web gouvernemental un document Word d’explications relatif à l’engagement britannique
dans la guerre en Irak, et des journalistes malicieux ont reproduit l’historique de
l’argumentation, qui a fait scandale.
Matériels de rebut
Au début de l’année 2003 un petit article [1] a suscité un certain étonnement : un
chercheur et un étudiant du MIT, à Cambridge dans le Massachusetts, Simson
Garfinkel et Abhi Shelat, ont acheté 158 disques durs d’occasion, souvent considérés comme des épaves, sur des sites d’enchères en ligne tels que eBay. Ils ont entrepris de les lire et d’en analyser le contenu ; 129 disques étaient en état de marche
et lisibles, sur seulement 12 les données avaient été convenablement effacées ; sur
28 disques aucune manœuvre d’effacement n’avait été entreprise. Lorsque des
Principes de sécurité du système d’information
Première partie
Cross-site scripting
Cette famille d’attaques, pour laquelle je n’ai pas trouvé de traduction française
généralement admise, est apparue avec le langage JavaScript, dont l’usage principal est d’insérer dans une page en HTML sur le Web un programme qui viendra
s’exécuter dans le navigateur de l’internaute. Sur une page vulnérable (elles sont
légion), un pirate pourra installer un programme JavaScript furtif, qui pourra accomplir des actions sur l’ordinateur de l’internaute à son insu. Ces actions risquent
d’être peu désirables, mais surtout elles peuvent rediriger discrètement la navigation vers un site malveillant qui pourra injecter du code dans la page visitée.
Il convient de ne pas sous-estimer les risques induits par ce genre de faille, par
exemple si la page détournée comporte des demandes d’authentification avec mot
de passe ou des transactions financières.
Palimpsestes électroniques
Au moyen-âge le parchemin sur lequel étaient copiés les manuscrits était rare et
cher : aussi on grattait les livres passés de mode pour en réutiliser le parchemin
et y recopier les derniers succès de librairie. Les chercheurs modernes ont réussi à
lire le texte gratté sur de tels manuscrits, appelés palimpsestes.
Le XX e siècle a aussi ses palimpsestes : si l’on n’y prend garde, les fichiers produits
par Microsoft Word conservent fidèlement dans un coin la trace des modifications
passées, et un lecteur habile peut les retrouver. Le Premier ministre britannique
Tony Blair a été victime de cet artifice : son cabinet a publié sur le site Web gouvernemental un document Word d’explications relatif à l’engagement britannique
dans la guerre en Irak, et des journalistes malicieux ont reproduit l’historique de
l’argumentation, qui a fait scandale.
Matériels de rebut
Au début de l’année 2003 un petit article [1] a suscité un certain étonnement : un
chercheur et un étudiant du MIT, à Cambridge dans le Massachusetts, Simson
Garfinkel et Abhi Shelat, ont acheté 158 disques durs d’occasion, souvent considérés comme des épaves, sur des sites d’enchères en ligne tels que eBay. Ils ont entrepris de les lire et d’en analyser le contenu ; 129 disques étaient en état de marche
et lisibles, sur seulement 12 les données avaient été convenablement effacées ; sur
28 disques aucune manœuvre d’effacement n’avait été entreprise. Lorsque des
