Implémentation d'un système de gestion de bannissement flexible en Go

Architecture du module de restriction L'implémentation d'une fonctionnalité de bannissement au sein d'un framework d'authentification nécessite une approche modulaire. L'idée centrale repose sur l'utilisation d'un adaptateur de stockage (Key-Value) pour persister les états de restriction. La clé est construite à partir de l'identifiant de l'uti ...

Publié le 25 septembre à 00h55

Récupération du mot de passe MySQL/MariaDB oublié

Lorsqu’un administrateur oublie le mot de passe d’un serveur MySQL ou MariaDB, il est possible de récupérer l’accès en suivant une procédure sécurisée. Cette méthode consiste à désactiver temporairement les contrôles d’autorisation afin de modifier directement les informations d’identification dans la base système. Le processus décrit ici s’app ...

Publié le 7 septembre à 00h54

Sécurisation de l'interface Swagger UI avec l'authentification Basic dans ASP.NET Core

Bien que Swagger soit un outil indispensable pour documenter et tester les API durant la phase de développement, il est souvent risqué de laisser ces informations accessibles à tous en environnement de production. Une solution efficace consiste à intercepter les requêtes vers l'interface Swagger et à exiger une authentification, par exemple via ...

Publié le 27 juillet à 01h27

Exploitation des vulnérabilités de sérialisation PHP

Configuration de l'environnement : Ce TP sur les vulnérabilités de sérialisation provient d'un défi CTF de 2021. J'ai reproduit l'environnement de test localement en utilisant phpstudy. Les fichiers PHP impliqués sont : index.php, function.php et ma_classe.php index.php : <?php // index.php ini_set('display_errors', 'on'); include "func ...

Publié le 26 juillet à 20h29

Investigation et Réponse aux Incidents : Détection d'Intrusions sur Systèmes Linux

La réponse à incident est une discipline cruciale en cybersécurité, visant à identifier, contenir, éradiquer et récupérer des systèmes compromis. Cet article explore des méthodes pratiques pour la détection de web shells, l'analyse des journaux d'événements Linux et l'investigation d'intrusions sur des serveurs. I. Détection et Éradication de W ...

Publié le 23 juillet à 07h59

ADB et capture de paquets pour les applications Android

Processus fondamental du reverse engineering # 1. Obtenir l'application ----->> Source (site officiel, Wandoujia, éviter Huawei, Xiaomi) ----->> Installer sur le téléphone; # 2. Utiliser un outil de capture (charles, fiddler); # 3. Utiliser un décompilateur (jadx...) pour transformer l apk en code Java, analyser le code et locali ...

Publié le 10 juillet à 20h44

Bonnes pratiques de déploiement de t3-env : Renforcer la sécurité des variables d'environnement en production

Bonnes pratiques de déploiement de t3-env : Renforcer la sécurité des variables d'environnement en production La gestion des variables d'environnement est une pierre angulaire de la sécurité et de la fiabilité des applications modernes. t3-env est un outil de validation des variables d'environnement basé sur des types, offrant une solution inte ...

Publié le 6 juillet à 00h56

Introduction à l'Architecture et l'Implémentation d'Apache Shiro

Architecture de Shiro Pour utiliser Shiro, il faut comprendre son architecture. Shiro fonctionne sans conteneur spécifique et peut être employé dans JavaSE, mais il est couramment utilisé dans JavaEE. Voici un exemple simplifié de processus de connexion : // Création d'un jeton d'authentification UsernamePasswordToken userToken = new UsernamePa ...

Publié le 4 juillet à 22h49

Protection contre les vulnérabilités XSS dans une application Spring Boot

La faille XSS (Cross-Site Scripting) demeure l'une des vulnérabilités les plus courantes dans les applications web. Dans un environnement Spring Boot, une stratégie efficace pour atténuer ce risque consiste à intercepter les requêtes entrantes afin de ntetoyer les caractères spéciaux susceptibles d'exécuter des scripts malveillants. 1. Utilitai ...

Publié le 28 juin à 00h55

Gestionnaire d'autorisation kbmMW explained

Depuis kbmMW v4.40, un nouveau gestionnaire d'autorisation très flexible a été introduit. Son objectif est de fournir aux développeurs la possibilité de définir des droits sur des ressources pour les utilisateurs. Il s'agit d'une fonctionnalité optionnelle qui intègre le schéma驱动方案 d'autorisation existant dans kbmMW, facilitant ainsi les tâ ...

Publié le 16 juin à 22h16