Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

API7 Security Misconfiguration

devsecops

Définition

API7 Security Misconfiguration est le septième risque de l'OWASP API Security Top 10, couvrant l'ensemble des erreurs de configuration de sécurité dans les APIs, les serveurs les hébergeant, et leur infrastructure environnante. La misconfiguration de sécurité est l'une des vulnérabilités les plus répandues et les plus simples à exploiter : pas de connaissance approfondie requise, souvent détectable par un simple scan automatisé. Les manifestations de l'API7 Security Misconfiguration sont nombreuses. Les headers de sécurité HTTP manquants (CORS trop permissif avec Access-Control-Allow-Origin: *, absence de Content-Security-Policy, de Strict-Transport-Security, ou de X-Content-Type-Options) exposent les utilisateurs des APIs à des attaques secondaires. Les méthodes HTTP inutiles activées (TRACE, OPTIONS avec verbose response) divulguent des informations de configuration. Les messages d'erreur verbeux révèlent des détails sur la stack technique (version du framework, structure de la base de données, chemins de fichiers internes) exploitables pour des attaques ciblées. TLS mal configuré (certificat auto-signé accepté, chiffrement faible, TLS 1.0/1.1 accepté) affaiblit la sécurité du transport. La gestion des Cross-Origin Resource Sharing (CORS) est l'une des misconfigurations API les plus courantes : un CORS ouvert (Access-Control-Allow-Origin: *, Access-Control-Allow-Credentials: true) permet à n'importe quel site web malveillant d'effectuer des requêtes authentifiées vers l'API depuis le navigateur d'un utilisateur victime, dans le cadre d'attaques CSRF avancées. La prévention de l'API7 Security Misconfiguration repose sur l'automatisation : les scans de configuration dans les pipelines CI vérifient les headers de sécurité, les profiles de sécurité des API Gateways appliquent des configurations de base uniformes, et les outils de posture management (CSPM, 42Crunch) identifient les misconfigurations dans les specs OpenAPI avant déploiement.

Headers de sécurité HTTP pour les APIs

Les headers de sécurité essentiels pour une API : Content-Security-Policy: default-src 'none' (APIs JSON pures n'ont pas besoin de charger des ressources externes), X-Content-Type-Options: nosniff (empêche le MIME sniffing), Strict-Transport-Security: max-age=31536000; includeSubDomains (force TLS), Referrer-Policy: no-referrer (ne pas divulguer l'URL source dans les requêtes cross-origin), et une politique CORS restrictive avec allowlist d'origines (Access-Control-Allow-Origin: https://app.mondomaine.fr). L'absence de ces headers constitue une API7 misconfiguration.

CORS misconfiguration : risques et remédiation

La misconfiguration CORS la plus dangereuse : Access-Control-Allow-Origin: * combiné avec Access-Control-Allow-Credentials: true (impossible selon la spécification mais parfois implémenté incorrectement). Plus couramment : un backend qui reflète dynamiquement l'origine de la requête dans Access-Control-Allow-Origin sans validation (toute origine est acceptée). Correct : maintenir une allowlist explicite d'origines autorisées (["https://app.example.com", "https://admin.example.com"]) et rejeter silencieusement toute autre origine.

Audit automatisé des misconfigurations API

Les outils d'audit automatisé pour l'API7 : OWASP ZAP (scan passif des headers de sécurité HTTP dans les réponses API), Mozilla Observatory (audit complet des headers de sécurité), 42Crunch API Security Audit (analyse la spec OpenAPI pour les misconfigurations de sécurité avant déploiement), et les Security Headers scanners (securityheaders.com). L'intégration de ces scans dans les pipelines CI (post-déploiement sur staging) garantit que chaque version de l'API satisfait les standards de configuration de sécurité définis.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis