Sécurité
CSRF, XSS, injection SQL : le trio qu'on ne peut pas ignorer
Publié le 22 avril 2024 · Mis à jour le 22 avril 2024
Trois failles, trois parades simples. Rien d'exotique — mais elles restent les portes d'entrée les plus utilisées.
Injection SQL
Les requêtes préparées règlent la question. Une seule condition : ne jamais concaténer une valeur dans la chaîne SQL, même « juste un identifiant ».
XSS
Tout ce qui vient de l'extérieur est échappé à l'affichage. Pour du HTML riche saisi en back-office, une liste blanche de balises et le retrait des attributs on*.
CSRF
Un jeton par session, vérifié sur chaque mutation, et des actions destructrices en POST uniquement — jamais accessibles par un simple lien.