Skip to main content
Fiche mémo

Les deux catégories de vulnérabilités : ce que les scanners ne détectent pas

La façon la plus utile de classer les vulnérabilités n’est pas par niveau de gravité, mais selon qu’un outil est capable de les détecter ou non. Ce guide d’une page présente les deux catégories avec lesquelles chaque équipe AppSec travaille, afin que vous puissiez voir d’un coup d’œil ce que vos scanners couvrent et où vous restez vulnérable.

Points clés à retenir :

  • Pourquoi les failles détectables par heuristique, comme les injections SQL (SQLi), les attaques XSS et les erreurs de configuration, constituent une couche résolue et incontournable

  • Pourquoi les failles dépendantes du contexte, comme les vulnérabilités BOLA/IDOR et les contournements d’authentification, sont celles que les attaquants exploitent le plus

  • Quels types de tests sont nécessaires pour détecter les failles que les scanners ne peuvent structurellement pas repérer

Téléchargez maintenant