Un rapport d'audit de sécurité regorge de termes techniques — XSS, injection SQL, CSRF, SSTI — qui n'évoquent rien pour un dirigeant sans formation informatique. Comprendre ce que signifient ces sigles ne demande pourtant aucun prérequis technique : voici les familles de failles les plus courantes, expliquées avec des mots simples.

XSS (Cross-Site Scripting) : faire exécuter du code dans le navigateur d'un visiteur

Imaginez un formulaire de commentaire sur votre site qui affiche telles quelles les réponses des visiteurs. Si un attaquant y insère du code au lieu d'un simple texte, et que le site l'affiche sans le neutraliser, ce code s'exécute dans le navigateur de chaque personne qui consulte la page — permettant par exemple de voler la session d'un administrateur connecté. C'est l'une des failles les plus répandues sur le web, car elle apparaît partout où un site affiche du contenu saisi par un utilisateur.

Injection SQL : parler directement à la base de données

La plupart des sites stockent leurs informations (comptes clients, articles, commandes) dans une base de données, interrogée via un langage appelé SQL. Une injection SQL se produit quand un champ de saisie (recherche, formulaire de connexion) transmet directement la saisie de l'utilisateur à cette base sans la filtrer — un attaquant peut alors glisser ses propres instructions pour lire, modifier ou supprimer des données qui ne lui appartiennent pas, y compris parfois des mots de passe ou des informations clients.

CSRF (Cross-Site Request Forgery) : faire agir un utilisateur à son insu

Un utilisateur connecté à votre site visite ensuite, dans le même navigateur, une page malveillante. Si votre site ne vérifie pas que chaque action provient bien d'une intention réelle de l'utilisateur, cette page piégée peut déclencher des actions en son nom — changer son mot de passe, passer une commande — sans qu'il s'en rende compte. La faille ne vient pas d'un mot de passe volé, mais de l'absence de vérification que la demande est légitime.

SSTI (Server-Side Template Injection) : manipuler le moteur qui génère vos pages

De nombreux sites utilisent un « moteur de templates » pour assembler dynamiquement leurs pages (nom du client, contenu du panier...). Si une saisie utilisateur est transmise directement à ce moteur sans précaution, un attaquant peut parfois lui faire exécuter des instructions plutôt que de simplement afficher du texte — une faille moins connue du grand public, mais dont l'impact peut être aussi sérieux qu'une injection SQL.

Ce que ces failles ont en commun

Dans presque tous les cas, le point commun est le même : une donnée fournie par un visiteur (formulaire, URL, en-tête de requête) est utilisée par le site sans être suffisamment vérifiée ou neutralisée avant d'être traitée, affichée, ou transmise à un autre système. C'est précisément ce que vérifie un audit de sécurité : tester méthodiquement chaque point où le site accepte une donnée extérieure, pour voir si elle est correctement filtrée.

Vous n'avez pas besoin de comprendre chaque terme technique pour savoir si votre site y est exposé — un scan gratuit avec CYBERIA détecte ces familles de failles et les explique avec la même clarté que cet article, directement dans le rapport.