forumNouveau sujet

On a récupéré le code livré par l'agence — comment mener une revue de code sécurisée et par quoi commencer ?

SSultan A***Membre actif
Poste
Expert en test
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
143

Doki · Conseil en conformité RGPD · 2023

#1

Nous sommes une start-up de transport et de logistique de 12 personnes basée à Dallas. Nous avons travaillé 10 mois avec une agence de dev pour créer un portail web sur mesure permettant à nos clients de consulter leurs devis de fret, d'uploader leurs documents de transport et de suivre leurs conteneurs en temps réel. Le projet nous a coûté environ 35.000 USD. Les développements sont terminés, nous avons validé la recette et le contrat avec l'agence a pris fin. Nous avons récupéré l'intégralité du code sur notre dépôt Git.

Notre développeur senior, recruté pour gérer la maintenance et les nouvelles fonctionnalités en interne, a cloné le dépôt et découvert des choses alarmantes lors de sa première analyse. Le mot de passe root de la base de données et les clés de l'API SMS externe sont écrits en clair dans les fichiers sources, et certaines dépendances open source n'ont pas été mises à jour depuis au moins deux ans. Le portail compte au total 45 000 lignes de code en PHP et JavaScript.

Nous avons très peur de la présence de portes dérobées (backdoors), de failles d'autorisation ou de vulnérabilités pouvant entraîner des fuites de données. Avec un seul développeur, par où commencer pour mener une revue de code sécurisée rigoureuse et quelles étapes suivre ?

HHilal Z***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
136
Plus utile#2

Réponse courte : une revue de code sécurisée consiste à scanner les failles connues et les dépendances avec des outils d'analyse statique automatique, puis à auditer manuellement la logique métier critique et l'authentification. Comme un seul développeur ne peut pas relire 45 000 lignes à la main, procédez en trois phases : analyse automatisée, audit des dépendances et revue manuelle ciblée.

La première étape consiste à nettoyer les secrets du dépôt et à auditer les dépendances. Les mots de passe codés en dur ne doivent pas seulement être effacés des fichiers : changez-les immédiatement sur votre base de données et sur vos services externes. Lancez ensuite un scanner de dépendances open source pour identifier et corriger les vulnérabilités connues dans les bibliothèques utilisées.

La deuxième étape repose sur les outils d'analyse statique de code (SAST). Ces solutions scannent l'ensemble du code source sans l'exécuter et détectent en quelques minutes les failles majeures comme les injections SQL, les failles XSS ou l'absence de validation des entrées utilisateur.

La troisième étape, et la plus critique, est l'audit manuel de la logique métier. Les outils automatiques ne peuvent pas deviner si un client a la possibilité d'accéder aux bordereaux d'expédition ou aux factures d'un autre. Votre dev doit vérifier manuellement les contrôles d'accès, les fonctions d'upload de fichiers et les endpoints d'API exposés.

MMehmet M***Membre actif
Poste
Expert en marketing digital
Secteur
Formation
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
302
#3

Votre première urgence absolue : purger l'historique Git. Même si vous supprimez le mot de passe du fichier et faites un nouveau commit, ces identifiants restent visibles à jamais dans l'historique des commits. Utilisez un outil de scan de secrets open source pour fouiller tout l'historique, réécrivez-le pour purger les clés, et changez ces mots de passe sur vos serveurs sans attendre.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#4

Demandez à votre développeur de lancer la commande d'audit de sécurité native de votre gestionnaire de paquets dès demain. Des bibliothèques vieilles de deux ans comportent très probablement des dizaines de failles de sécurité critiques déjà publiées. Le simple fait de mettre à jour ces paquets vers des versions stables et récentes éliminera déjà la moitié de vos risques.

OOnur A***ExpertMembre de la communauté
Membre depuis
nov. 2025
Message
64
#5

L'année dernière, on a nous aussi lancé une analyse statique sur un projet de 30 000 lignes qu'on venait de récupérer. L'outil a remonté 142 alertes potentielles ; après vérification par notre dev, 8 d'entre elles étaient de vraies failles qui permettaient d'extraire la base de données. Corriger ces 8 failles ne nous a pris que trois jours.

İİlknur O***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
109
#6

Ne vous fiez pas trop aux outils d'analyse automatique, vous risquez de vous noyer sous des centaines de faux positifs dans un rapport de milliers de lignes. Les plus grosses fuites de données ne viennent pas des failles de bibliothèques, mais des simples erreurs de contrôle de session que le dev de l'agence a zappées en se disant 'de toute façon personne va essayer'. Mettez le paquet sur les tests manuels de logique métier.

SSena S***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
175
#7

une agence qui hardcode des mdp a surement meme pas verifie l'upload de fichiers. testez durgence si le client peut upload un script php executable a la place de ses docs cest la porte dentree la plus dangereuse.

BBurcu E***Membre actif
Poste
Responsable administratif
Secteur
Immobilier
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
37
#8

Veuillez consigner l'ensemble des vulnérabilités identifiées dans une matrice des risques de sécurité d'entreprise. Classez les failles selon leur niveau de gravité : critique, élevé et moyen. Laisser le système en production et accessible aux clients sans avoir corrigé au préalable les failles critiques menaçant directement la base de données et la confidentialité des clients peut engager lourdement votre responsabilité juridique.

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
#9

Épluchez à nouveau le contrat signé avec l'agence. La plupart des contrats contiennent une clause de garantie, explicite ou tacite, stipulant que le code doit être livré conformément aux standards du secteur et aux bonnes pratiques de sécurité. Intégrer des mots de passe en dur dans le code constitue un vice manifeste de prestation ; vous pourriez tout à fait être en droit de leur adresser une mise en demeure formelle pour exiger les corrections.

İİlknur C***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
18
#10

comment les outils d'analyse statique de code font-ils pour analyser le code sans l'exécuter ? comment ces outils peuvent-ils savoir avec certitude qu'une fonction contient une vulnérabilité sans déploiement sur un serveur de prod ni connexion à une base de données ?

HHalideNouveau membre
Poste
Directeur de fondation
Membre depuis
août 2024
Message
44
#11

Je n'ai aucune expérience en revue de code sécurisée, c'est pourquoi je pose la question. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

HHüseyin Z***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
76
#12

je me pose ausssi la question.

İİsmail Ş***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
32
#13

Cette approche a un coût, dont on ne parle pas. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

MMustafa A***Membre actif
Poste
Directeur régional
Secteur
Papier
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
37
#14

J'y pensais aussi. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

À votre place, j'irais par cette voie.

EEmre K***Membre actif
Poste
Coordinateur de livraison
Secteur
Droit
Type d'organisation
coopérative
Membre depuis
févr. 2025
Message
1
#15

J'ai vécu la même chose. Quand on décide sans mesurer, on revient toujours au même point.

Voilà, désolé si je me suis étendu.

AAlper Ç***Membre actif
Poste
Agent du service client
Secteur
Transport
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
41
#16

J'y pensais aussi. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard. Je le note au cas où.

MMert E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
28
#17

trois poitns à vérifier lors de cette opération. les gens défendent l'habitude pas le processus.. mais la résistance vient de là.

SSerkan S***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
87
#18

Je suis dans la même situation c'est pourquoi je pose la question. bref si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger. C'est mon avis, je ne l'écris pas comme une vérité absolue.

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
#19

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. L'erreur commise du côté de revue de code sécurisée est généralement réversible, mais coûteuse.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

BBurak Can M***Vétéran
Poste
Fondateur · e-commerce
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2023
Message
212
#20

Mes doutes sont levés merci. Le temps que vous mettez à détecter un problème détermine directement son coût.

Si vous avez des questions écrivez-moi je répondrai au mieux.

Répondre