Confusion inter-comptes (confused deputy cloud)
hackingDéfinition
La confusion inter-comptes, ou confused deputy en environnement cloud, désigne une classe de vulnérabilité survenant lorsqu'un service cloud disposant de permissions élevées sur les ressources d'un compte donné accepte d'agir pour le compte d'un tiers externe sans vérifier suffisamment que ce tiers est bien celui qu'il prétend être, permettant à un attaquant de se faire passer pour un partenaire légitime autorisé et d'inciter le service intermédiaire à exécuter des actions privilégiées en son nom sur des ressources auxquelles il n'aurait jamais dû avoir accès directement. Ce scénario se produit typiquement lorsqu'une organisation configure un rôle cloud assumable par un service tiers dans le cadre d'une intégration légitime, sans y associer une condition de vérification supplémentaire garantissant que la demande d'assomption de rôle provient bien spécifiquement de l'instance attendue de ce service tiers plutôt que d'une instance similaire appartenant à un tiers malveillant se présentant sous la même identité générique de service. La faille est particulièrement pertinente dans les architectures multi-locataires où de nombreux clients différents d'un même fournisseur de service partagent une identité de service générique côté cloud. Pour les équipes défensives, la contre-mesure standard consiste à toujours associer un identifiant externe unique et confidentiel à toute relation de confiance inter-comptes configurée, condition vérifiée explicitement à chaque demande d'assomption de rôle.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h