Attaque par rejeu (replay attack)
hackingDéfinition
L'attaque par rejeu, ou replay attack, désigne une technique consistant à capturer une communication réseau légitime, typiquement un échange d'authentification ou une transaction, puis à la retransmettre telle quelle ultérieurement pour tenter de reproduire l'effet de l'action originale sans avoir besoin de connaître ni de déchiffrer le contenu réel de l'échange intercepté. Cette attaque exploite l'absence de mécanisme garantissant l'unicité et la fraîcheur temporelle de chaque échange, un système vulnérable acceptant une seconde fois exactement la même séquence de données sans la distinguer de la requête originale légitime. Elle est particulièrement pertinente contre des protocoles d'authentification ou des transactions financières mal conçus, où un attaquant ayant intercepté un échange chiffré sans pouvoir le déchiffrer peut néanmoins le rejouer pour obtenir le même effet, par exemple une validation d'accès ou l'exécution répétée d'une opération sensible. Les protocoles modernes se protègent contre cette classe d'attaque par l'ajout systématique d'éléments uniques et non réutilisables à chaque échange, tels que des compteurs de séquence, des horodatages avec fenêtre de validité stricte, ou des valeurs aléatoires à usage unique appelées nonces. Pour les équipes de sécurité, la contre-mesure repose sur la vérification systématique de ces éléments d'unicité côté serveur pour chaque protocole sensible implémenté, et le rejet explicite de toute requête déjà traitée précédemment identifiée par sa signature unique.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h