Les portes dérobées arrivent par différentes voies : installées par un attaquant après compromission, déposées par un malware, embarquées par un initié ou un fournisseur malveillant, ou laissées — intentionnellement ou non — par des développeurs comme accès de maintenance non documenté. La propriété caractéristique est le contournement : quiconque emprunte ce chemin ne passe pas par les contrôles imposés à tous les autres.
La détection dépend de ce que la porte dérobée contourne. Comptes dissimulés, services implantés, binaires modifiés, outils d'accès distant indus et interfaces non documentées laissent chacun des preuves différentes — artefacts de configuration, listeners inattendus, sessions inexpliquées — dont aucune n'apparaît dans le chemin d'authentification évité.
Points clés
Formes courantesComposants implantés, comptes locaux ou de domaine dissimulés, outillage d'accès distant non autorisé, code d'authentification modifié, chemins de maintenance de fournisseurs ou de développeurs et mécanismes introduits via la chaîne d'approvisionnement.
DétectionConfronter comptes, services, listeners et outillage d'accès distant aux référentiels approuvés ; investiguer les sessions et actions d'administration sans trace d'authentification correspondante.
SuppressionIdentifier comment le chemin a été créé avant de le fermer — supprimer le compte ou l'outil sans traiter le vecteur d'entrée laisse en place le mécanisme qui le reconstruira.
Limite importanteTrouver une porte dérobée n'établit pas l'étendue complète d'une compromission, et un outil d'accès distant légitime détourné par un attaquant n'est pas automatiquement une « porte dérobée » — l'usage non autorisé est la violation, pas nécessairement le logiciel.