Scan statique et attaque en marche

Deux familles d'analyse de sécurité qui ne regardent pas le même objet. Le **scan statique** lit le code source au repos et signale les motifs qu'il reconnaît comme dangereux : secret écrit en dur, requête construite par concaténation, entrée jamais validée. L'**attaque en marche** démarre l'application, lui envoie de vraies requêtes hostiles et observe ce qui cède : parcours d'authentification rejoué, identifiant modifié dans l'adresse, champ retourné qui n'aurait pas dû l'être. La première voit ce qui est écrit, la seconde voit ce qui se passe. Une règle d'accès mal branchée n'existe nulle part dans un fichier : elle n'apparaît qu'une fois les pièces assemblées et le service en route. C'est la raison pour laquelle un tableau de bord entièrement vert ne dit rien tant qu'on ignore laquelle des deux analyses l'a produit.

Forces

Limites

Pour qui

Site officiel

Voir sur Coeurdar