Viadeo - Forums OWASP http://www.viadeo.com/hub/listehub/ New posts from your favourite forums Copyright 2004-2009 Viadeo S.A. Copyright 2004-2009 Viadeo S.A. OWASP Top 10 2010 - Appel a commentaires http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021lqaqwhctyqz8&threadId=0021i8e7mtj6gu1j Bonjour, </p><p> </p><p>Hier a été publié la version RC1 du nouveau Top10. </p><p>Grande nouveauté : on ne parle plus de vulnérabilités mais de risques dedans ! </p><p> </p><p>le lien : </p><p> </p><p>http://www.owasp.org/images/0/0f/OWASP_T10_-_2010_rc1.pdf </p><p> </p><p>A noter qu'une traduction Francaise est prévue </p><p> </p><p> </p><p>S. </p><p>-- </p><p>French Chapter Leader<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/sebastien.gioria">Sébastien Gioria</a></p> Sun, 15 Nov 2009 15:34:53 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021lqaqwhctyqz8&threadId=0021i8e7mtj6gu1j 2009-11-15T15:34:53Z New member: Fabien VINCENT joined the Forum http://www.viadeo.com/fr/profile/fabien.vincent4 Fabien VINCENT joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/fabien.vincent4">Fabien VINCENT</a></p> Thu, 12 Nov 2009 23:00:00 GMT http://www.viadeo.com/fr/profile/fabien.vincent4 2009-11-12T23:00:00Z New member: Nabil OUCHN joined the Forum http://www.viadeo.com/fr/profile/nabil.ouchn Nabil OUCHN joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/nabil.ouchn">Nabil OUCHN</a></p> Mon, 12 Oct 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/nabil.ouchn 2009-10-12T22:00:00Z Cross Site Request Forgery par l'image! http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=002v4g6owelxwq9 Cross Site Request Forgery est aussi connu sous l'abbréviation CSRF. Le CSRF exploite un site web pour lequel des commandes non autorisées sont transmises par un utilisateur en qui le site web à confiance... </p><p> </p><p>Vous trouverez la suite de cet article sur http://prox-ia.blogspot.com/2009/10/cross-site-request-forgery-par-limage.html </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/philippe.biton">Philippe BITON</a></p> Sat, 10 Oct 2009 12:28:22 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=002v4g6owelxwq9 2009-10-10T12:28:22Z New member: Said HEZOUANI joined the Forum http://www.viadeo.com/fr/profile/said.hezouani Said HEZOUANI joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/said.hezouani">Said HEZOUANI</a></p> Fri, 09 Oct 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/said.hezouani 2009-10-09T22:00:00Z Document gratuit sur la sécurité des applications Web par le CLUSIF http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=002gzed4qqa9nze </p><p> </p><p>Ce document s’adresse aux managers, décideurs et responsables métier qui sont en charge de la mise en place et/ou du maintien en condition opérationnelle d’un site Web Internet ou une application Web interne. Son but est de présenter les risques de sécurité propres aux technologies Web, et de décrire les bonnes pratiques en terme de gestion de projet informatique et de gestion de risques qui permettent, durant le cycle de développement et la vie de l’application, de maîtriser ces risques. </p><p> </p><p>Le document est disponible à l'URL suivante : </p><p> </p><p>http://www.clusif.fr/fr/production/ouvrages/pdf/CLUSIF-2009-Securite-des-applications-Web.pdf </p><p> </p><p> </p><p>A propos du CLUSIF: </p><p>Le CLUSIF est un club professionnel, constitué en association indépendante, ouvert à toute entreprise ou collectivité. Il accueille des utilisateurs et des offreurs issus de tous les secteurs d'activité de l'économie. </p><p> </p><p>La finalité du CLUSIF est d'agir pour la sécurité de l'information, facteur de pérennité des entreprises et des collectivités publiques. </p><p>Il entend ainsi sensibiliser tous les acteurs en intégrant une dimension transversale dans ses groupes de réflexion : management des risques, droit, intelligence économique ...<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/sebastien.gioria">Sébastien Gioria</a></p> Mon, 05 Oct 2009 20:13:35 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=002gzed4qqa9nze 2009-10-05T20:13:35Z New member: Gaetan SURANGKANJANAJAI joined the Forum http://www.viadeo.com/fr/profile/gaetan.surangkanjanajai Gaetan SURANGKANJANAJAI joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/gaetan.surangkanjanajai">Gaetan SURANGKANJANAJAI</a></p> Tue, 22 Sep 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/gaetan.surangkanjanajai 2009-09-22T22:00:00Z Comment convaincre le métier/DSI/CDP de la nécessité de la sécurité applicative http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021hfvmrbqchmui Bonjour, </p><p> </p><p>J'inaugure quelques articles sur les excuses trouvées pour ne pas passer à la réelle sécurité applicative. </p><p> </p><p>Quelques questions : </p><p> </p><p>- Nous externalisons le développement, la société développant est donc responsable de mettre en place un code sécurisé. </p><p>- On ne peut avoir d'intrusion car nos applications Web ne sont pas exposées sur Internet. </p><p>- Nous avons besoin de fonctionnalités, mais n'avons pas de budgets pour des fonctions comme celles demandées par la sécurité </p><p>- Il n'y a jamais eu de problèmes de sécurité dans le passé, il n'y aura donc pas de raison d'être attaqué dans le futur </p><p>- La Sécurité est un problème de technologie. Il y a des firewalls, la gestion des patchs et le SSL en place pour nous protéger. </p><p>- Pourquoi mettre de la sécurité dans le code, je dispose d'un Web Application Firewall (WAF)! </p><p> </p><p> </p><p>L'ensemble de ces points va évoluer et vous êtes bien sur, les bienvenus pour participer a la réflexion ! N'hésitez pas à poster des "excuses" que l'on vous donne, et je tenterai d'y répondre au mieux. </p><p> </p><p>Mon blog ou vous aurez les réponses=> http://blog.gioria.org/index.php?category/Owasp<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/sebastien.gioria">Sébastien Gioria</a></p> Tue, 22 Sep 2009 20:14:17 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021hfvmrbqchmui 2009-09-22T20:14:17Z Pourquoi un WAF ? http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx > Le WAF ne serait-il pas à la couche applicative ce que l'IPS/IDS est à la couche réseau, avec un peu plus d'enrobage marketing et normatif ? </p><p> </p><p>C'est bien comme ça que je le vois, avec quasiement les mêmes inconvénients : gros coûts de maintenance/tuning si le parc applicatif bouge, possibilité d'identification distante et de contournement du WAF, risque de délaisser les failles avérées (augmentation du délai de correction, moindre rigueur dans le dev ou la qualif), coût pouvant être affecté à d'autres actions traitant ces problèmes en amont, ...). </p><p> </p><p>Il me semble en tout cas plus utile de sensibiliser son dev, suivre un SDLC, inclure la sécurité dans les critères d'achat à des tiers, faire des "recettes" orientées sécurité, traiter les logs ou passer un scanner statique et/ou dynamique sur le code ... que de déployer un WAF ;-) </p><p> </p><p>Nicolas </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/nicolas.gregoire">Nicolas GREGOIRE</a></p> Thu, 10 Sep 2009 21:06:30 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx 2009-09-10T21:06:30Z Pourquoi un WAF ? http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx Merci pour cette présentation intéressante Sébastien. </p><p> </p><p>Le WAF ne serait-il pas à la couche applicative ce que l'IPS/IDS est à la couche réseau, avec un peu plus d'enrobage marketing et normatif ? </p><p> </p><p>C'est l'impression que j'en ai en lisant les avantages & inconvénients des versions whitelist / blacklist.. C'est à dire un bel écran soit tout le temps au vert, soit tout le temps en rouge et qu'on finit pas ignorer tellement il contient de fausses alertes. </p><p> </p><p> </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/farzad.farid">Farzad Farid</a></p> Sat, 05 Sep 2009 19:09:08 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx 2009-09-05T19:09:08Z Forger des PDFs malveillants avec Origami http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=00228x6r9k7lna1v Dans cet article nous allons voir comment créer des PDFs malveillants en utilisant Origami. Origami est un ensemble d'outils en Ruby permettant d'analyser et de forger des documents PDF. </p><p> </p><p>La vidéo ci-dessous décrit succintement comment utiliser Origami pour forger un PDF malveillant </p><p>... </p><p> </p><p>Vous trouverez la suite de cet article sur: </p><p> </p><p>http://prox-ia.blogspot.com/2009/09/forger-des-pdfs-malveillants-avec.html </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/philippe.biton">Philippe BITON</a></p> Sat, 05 Sep 2009 12:49:01 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=00228x6r9k7lna1v 2009-09-05T12:49:01Z Pourquoi un WAF ? http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx Parceque que c'est un mal nécessaire :) </p><p> </p><p>Je ne suis pas d'accord totalement avec l'approche ! </p><p> </p><p>On peut s'en passer et très bien vivre.... Pour moi le WAF offre une fausse vision de la sécurité WEB., on ne corrige pas les failles en mettant un WAF, on cache le problème le plus important. </p><p> </p><p>Et je suis désolé de dire que cela ne simplifie pas l'architecture, mais que cela la complexifie, on rajoute ENCORE un élément, qu'il faut : </p><p> </p><p>- tuner a chaque nouvelle application </p><p>- exploiter </p><p>- administrer </p><p>- tenir a jour </p><p>- etc...etc... </p><p> </p><p> </p><p>PS: et oui je sais que tu n'es pas d'accord avec moi :) </p><p> </p><p>Une présentation sur les WAF un peuest disponible sur mon blog : </p><p>http://blog.gioria.org/public/20090904-WAF-v0.4.pdf </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/sebastien.gioria">Sébastien Gioria</a></p> Fri, 04 Sep 2009 09:21:20 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx 2009-09-04T09:21:20Z Pourquoi un WAF ? http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx Les applications Web sont de plus en plus la cible d'attaques. </p><p>Le WAF (Firewall Applicatif Web) permet de faire face à ces menaces. </p><p> </p><p>Mais qu'est-ce qu?un WAF ? </p><p> </p><p>Quelles sont les différences entre un Firewall réseau et un WAF ? </p><p> </p><p>Quels sont les cibles et les impacts des attaques Web ? </p><p> </p><p>Pourquoi un WAF est maintenant un élément indispensable dans mon infrastructure ? </p><p> </p><p>Ces questions (et d'autres) sont abordées ici : http://johanne.ulloa.org/pourquoi-un-waf.html <p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/johan.ulloa">Johanne ULLOA</a></p> Thu, 03 Sep 2009 22:51:13 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0021qcyuvljd39mx 2009-09-03T22:51:13Z New member: Christophe BLAD joined the Forum http://www.viadeo.com/fr/profile/christophe.blad Christophe BLAD joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/christophe.blad">Christophe BLAD</a></p> Thu, 27 Aug 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/christophe.blad 2009-08-27T22:00:00Z New member: Florent Empis joined the Forum http://www.viadeo.com/fr/profile/florent.empis Florent Empis joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/florent.empis">Florent Empis</a></p> Fri, 21 Aug 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/florent.empis 2009-08-21T22:00:00Z New member: Jocy Nombo joined the Forum http://www.viadeo.com/fr/profile/joss.nombo Jocy Nombo joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/joss.nombo">Jocy Nombo</a></p> Thu, 06 Aug 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/joss.nombo 2009-08-06T22:00:00Z New member: Valérie VOISIN joined the Forum http://www.viadeo.com/fr/profile/valerie.voisin Valérie VOISIN joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/valerie.voisin">Valérie VOISIN</a></p> Sun, 26 Jul 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/valerie.voisin 2009-07-26T22:00:00Z New member: VECTEN Sebastien joined the Forum http://www.viadeo.com/fr/profile/vecten.sebastien VECTEN Sebastien joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/vecten.sebastien">VECTEN Sebastien</a></p> Fri, 26 Jun 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/vecten.sebastien 2009-06-26T22:00:00Z New member: Ravi Mishra joined the Forum http://www.viadeo.com/en/profile/ravi.mishra Ravi Mishra joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/en/profile/ravi.mishra">Ravi Mishra</a></p> Wed, 17 Jun 2009 22:00:00 GMT http://www.viadeo.com/en/profile/ravi.mishra 2009-06-17T22:00:00Z Téléchargement Gratuit de Livres Blancs Oracle http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0026s8lshlggrc2 Je vous invite à découvrir les livres blancs Oracle sur le site Le Monde Informatique. Wikis et applications collaboratives en entreprise, les clés de réussite de l’entreprise 2.0, la gestion de contenu et les systèmes d’archivage, les solutions Oracle dans un univers Microsoft… figurent parmi les thématiques des 12 livres blancs Oracle en téléchargement gratuit ici http://www.lemondeinformatique.fr/oracle/?utm_source=kj&utm_medium=viadeo&utm_campaign=juin_oracle&utm_nooverride=1 </p><p> </p><p>Voici la liste détaillée des livres blancs en téléchargement sur Le Monde Informatique : </p><p>- Wikis professionnels pour l’intervention en entreprise </p><p>- Gestion de contenu (ECM) : contenir le flux d’informations dans l’entreprise </p><p>- Gestion des informations ECS : système de gestion des documents, groupware and co </p><p>- Get More from Microsoft Sharpoint with Oracle Fusion Middleware </p><p>- Information Workplace Plarforms : Oracle Vs Microsoft </p><p>- Total Economic ImpactTM of Oracle Universal Content Management </p><p>- Le Web 2.0 pour l’entreprise : les bases de la réussite </p><p>- L’entreprise sociale : utiliser des applications « Enterprise 2.0 » pour décupler la productivité des travailleurs du savoir </p><p>- Oracle Universal Online Archive </p><p>- Oracle Webcenter Suite </p><p>- Oracle Universal Content Management </p><p> </p><p>Pour les télécharger, rendez-vous sur : http://www.lemondeinformatique.fr/oracle/?utm_source=kj&utm_medium=viadeo&utm_campaign=juin_oracle&utm_nooverride=1 </p><p> </p><p>Bonne lecture à tous, </p><p> </p><p>Cordialement. </p><p> </p><p>Jean Royné </p><p>Directeur Le Monde Informatique. </p><p> </p><p><p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/le-monde-informatique.le-monde-informatique">Jean Royné</a></p> Thu, 11 Jun 2009 09:48:17 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021rf43ybw7zo92&threadId=0026s8lshlggrc2 2009-06-11T09:48:17Z New member: Laurent PELAT joined the Forum http://www.viadeo.com/fr/profile/laurent.pelat Laurent PELAT joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/laurent.pelat">Laurent PELAT</a></p> Wed, 10 Jun 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/laurent.pelat 2009-06-10T22:00:00Z New member: Jean Royné joined the Forum http://www.viadeo.com/fr/profile/le-monde-informatique.le-monde-informatique Jean Royné joined the Forum<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/le-monde-informatique.le-monde-informatique">Jean Royné</a></p> Wed, 10 Jun 2009 22:00:00 GMT http://www.viadeo.com/fr/profile/le-monde-informatique.le-monde-informatique 2009-06-10T22:00:00Z Les Web Applications Firewalls (WAF) http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021lqaqwhctyqz8&threadId=00225pgbs8j8d89a Je suis intervenu au Forum CERT-IST pour parler des WAF. </p><p> </p><p>Ma présentation est disponible sur le site de l'OWASP http://www.owasp.org/images/d/d2/20090609-CERT-IST-WAF-v0.1.pdf </p><p> </p><p> </p><p>En conclusion je ne pourrai que vous dire : Le WAF un mal nécessaire....<p><b>Posted by </b><a href="http://www.viadeo.com/fr/profile/sebastien.gioria">Sébastien Gioria</a></p> Wed, 10 Jun 2009 21:32:50 GMT http://www.viadeo.com/hub/affichefil/?hubId=002fj37grgb7o7n&forumId=0021lqaqwhctyqz8&threadId=00225pgbs8j8d89a 2009-06-10T21:32:50Z