Tromperie de cache web (web cache deception)
hackingDéfinition
La tromperie de cache web, ou web cache deception, désigne une attaque inverse de l'empoisonnement de cache classique : plutôt que de piéger le contenu servi à tous les utilisateurs, l'attaquant amène un serveur de cache intermédiaire à stocker par erreur une page contenant des données personnelles ou sensibles appartenant à un utilisateur précis, en exploitant une confusion entre le chemin de la ressource et son extension apparente. La technique repose typiquement sur le fait que certains serveurs de cache décident de mettre en cache une réponse en se basant uniquement sur l'extension de fichier apparaissant dans l'URL, comme une extension d'image statique, sans vérifier que le contenu réellement retourné par l'application correspond bien à une ressource statique publique plutôt qu'à une page dynamique personnalisée contenant des informations de compte. En incitant sa victime à visiter une URL spécialement construite, l'attaquant provoque la mise en cache de la page personnelle de la victime, qu'il peut ensuite consulter lui-même en interrogeant la même URL, le serveur de cache lui servant directement le contenu volé sans repasser par l'application. Pour les équipes défensives, la contre-mesure consiste à configurer le serveur de cache pour qu'il se fonde sur le type de contenu réellement retourné par le serveur d'origine plutôt que sur l'extension apparente de l'URL, et à exclure explicitement du cache toute page contenant des données personnalisées liées à une session utilisateur.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h