← SécuritéCédric MerlinFREN

Galaxie Sécurité Cas 1 sur 5

Trouver les failles que les outils ratent

Le problème

Les outils automatiques trouvent les failles connues. Les plus graves se cachent dans la logique propre à chaque application.

Ce que j’ai fait

01

Un cadre clair

Je pars d'un programme autorisé, d'un périmètre écrit et des règles de l'éditeur.

02

Comprendre d'abord

Je comprends l'application avant de la tester.

03

Une preuve minimale

Je prouve la faille avec le strict minimum, sans toucher aux données de quiconque.

04

Rapport et nouveau test

Je rédige le rapport, l'éditeur corrige, puis je reteste pour valider le correctif.

Schéma : la méthode en quatre tempsUne frise en quatre temps : cadre, analyse, preuve, correctif. Un navigateur, un filtre et une application sont reliés. Un drapeau signale la preuve sur l’application, puis un rapport part vers l’éditeur, le filtre est refermé, le contrôle est validé et le cadenas se ferme.programmepérimètrerèglesnavigateurfiltreapplicationcadreanalysepreuvecorrectif

Le résultat

Récompensé sur YesWeHack, Bugcrowd et Yogosha.

Types de failles

  • Contournement de protections périmétriques (pare-feu applicatif, filtrage automatisé)