Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Assignation de masse (mass assignment)

hacking

Définition

L'assignation de masse, ou mass assignment, désigne une vulnérabilité survenant lorsqu'une application lie automatiquement l'ensemble des champs d'une requête entrante, JSON ou formulaire, aux attributs d'un objet interne sans filtrer explicitement quels champs sont réellement autorisés à être modifiés par l'utilisateur, une pratique de programmation courante pour sa simplicité mais dangereuse par défaut. Un attaquant peut alors ajouter à sa requête légitime des champs supplémentaires non prévus dans le formulaire d'origine mais correspondant à des attributs sensibles de l'objet, comme un indicateur de rôle administrateur ou un statut de compte, et voir ces valeurs acceptées silencieusement si le framework applicatif ne restreint pas explicitement la liste des champs modifiables. Cette vulnérabilité figure dans le référentiel OWASP API Security Top 10 et touche particulièrement les API REST modernes construites avec des frameworks favorisant la liaison automatique d'objets pour accélérer le développement. Elle est d'autant plus dangereuse qu'elle est souvent invisible en test boîte noire classique si l'attaquant ne devine pas les noms exacts des attributs internes exploitables. Pour les équipes de sécurité applicative, la contre-mesure impérative consiste à définir explicitement une liste blanche des champs autorisés en entrée pour chaque point de terminaison, plutôt qu'une liste noire de champs interdits, et à ne jamais exposer directement les modèles de données internes en écriture sans couche de validation intermédiaire.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis