Elle protège le code côté client, la logique côté serveur, les sessions, les données, les interfaces et la configuration de soutien contre l'accès non autorisé, l'interprétation dangereuse des entrées, l'abus de la confiance du navigateur et d'autres défaillances de la couche applicative. Le périmètre inclut conception, implémentation, déploiement, tests, supervision et remédiation — pas seulement le filtrage de périmètre.
Les applications web franchissent plusieurs frontières de confiance : navigateur vers serveur, origine vers origine, application vers magasin de données, service vers service et code vers contenu tiers. La sécurité dépend de la préservation de ces frontières tout en appliquant autorisation et règles métier à chaque action sensible.
Points clés
Contrôles essentielsUtiliser une gestion de session sûre, une autorisation côté serveur, un traitement des entrées et sorties adapté au contexte, un transport protégé, un comportement d'erreur sûr, le moindre privilège et une intégration contrôlée des dépendances.
Conception consciente du navigateurTenir compte des origines, cookies, framing, navigation, exécution de scripts, chargement de contenu, stockage côté client et de la différence entre la politique appliquée par le navigateur et les décisions de confiance côté serveur.
Vérification et exploitationRevoir architecture et code, tester rôles et flux authentifiés, évaluer la configuration de déploiement, superviser abus et défaillances, et réévaluer après les changements de l'application ou de la plateforme.
Limite importanteUn scanner ou un pare-feu d'applications web peut détecter ou bloquer des motifs sélectionnés, mais ni l'un ni l'autre ne peut établir une logique métier correcte, une autorisation complète, une conception sûre ou une couverture adéquate de chaque état de l'application.