76 DÉPLOYER UN PROJET WEB 2.0
© Groupe Eyrolles
La sécurité du code
Les technologies du Web 2.0 connaissent une évolution perpétuelle.
On ne peut donc pas être assuré de leur infaillibilité. L'utilisateur
peut facilement publier des contenus, interagir de plusieurs façons.
Toutes ces possibilités pour de nouveaux usages bénéfiques
peuvent se muer en opportunités pour des malveillances.
Par exemple, les attaques de type XSS (« cross site scripting ») consistent à injecter du code malveillant dans une page existante. Le
réseau social MySpace a été victime en octobre 2005 d’un ver en
Javascript. Son auteur avait conçu et placé dans son profil MySpace
des scripts destinés à ajouter automatiquement des amis à sa liste.
En moins d’un jour, il est passé de soixante-treize à plus d’un
million d’amis.
D’autres types d’attaque existent, comme XSRF (incitant un utilisateur à cliquer ou à aller sur une page Web malveillante ; une tâche
spécifique est alors déclenchée), ou existeront. Les malfaisants sont
inventifs.
La limite de ces limites
Ces limitations concernent en très grande part le contenu du Web.
Or, il ne faut pas réduire le Web à la vaste bibliothèque où tous les
savoirs du monde finiront par être stockés. C’est sur ce point précis
qu’appuient les promoteurs du Web 3.0. Dan Saffer
1 explique dans
son billet « The Web 2.0 Experience Continuum » que le Web 2.0
serait un Web de transition entre celui des contenus structurés et
celui des contenus non structurés.
Par exemple, les mashup sont des mutants du troisième type qui
inaugurent un Web de services. La dernière partie de ce livre approfondit ces questions.
1. http://www.adaptivepath.com/blog/
© Groupe Eyrolles
La sécurité du code
Les technologies du Web 2.0 connaissent une évolution perpétuelle.
On ne peut donc pas être assuré de leur infaillibilité. L'utilisateur
peut facilement publier des contenus, interagir de plusieurs façons.
Toutes ces possibilités pour de nouveaux usages bénéfiques
peuvent se muer en opportunités pour des malveillances.
Par exemple, les attaques de type XSS (« cross site scripting ») consistent à injecter du code malveillant dans une page existante. Le
réseau social MySpace a été victime en octobre 2005 d’un ver en
Javascript. Son auteur avait conçu et placé dans son profil MySpace
des scripts destinés à ajouter automatiquement des amis à sa liste.
En moins d’un jour, il est passé de soixante-treize à plus d’un
million d’amis.
D’autres types d’attaque existent, comme XSRF (incitant un utilisateur à cliquer ou à aller sur une page Web malveillante ; une tâche
spécifique est alors déclenchée), ou existeront. Les malfaisants sont
inventifs.
La limite de ces limites
Ces limitations concernent en très grande part le contenu du Web.
Or, il ne faut pas réduire le Web à la vaste bibliothèque où tous les
savoirs du monde finiront par être stockés. C’est sur ce point précis
qu’appuient les promoteurs du Web 3.0. Dan Saffer
1 explique dans
son billet « The Web 2.0 Experience Continuum » que le Web 2.0
serait un Web de transition entre celui des contenus structurés et
celui des contenus non structurés.
Par exemple, les mashup sont des mutants du troisième type qui
inaugurent un Web de services. La dernière partie de ce livre approfondit ces questions.
1. http://www.adaptivepath.com/blog/
