Aller au contenu
Sécurité

CSRF, XSS, injection SQL : le trio qu'on ne peut pas ignorer

CSRF, XSS, injection SQL : le trio qu'on ne peut pas ignorer

Trois failles, trois parades simples. Rien d'exotique — mais elles restent les portes d'entrée les plus utilisées.

Injection SQL

Les requêtes préparées règlent la question. Une seule condition : ne jamais concaténer une valeur dans la chaîne SQL, même « juste un identifiant ».

XSS

Tout ce qui vient de l'extérieur est échappé à l'affichage. Pour du HTML riche saisi en back-office, une liste blanche de balises et le retrait des attributs on*.

CSRF

Un jeton par session, vérifié sur chaque mutation, et des actions destructrices en POST uniquement — jamais accessibles par un simple lien.