CHECKCYBER

[ LEXIQUE // SÉCURITÉ WEB ]

Glossaire de la cybersécurité

40 termes essentiels de la sécurité des sites web, définis en langage clair — sans jargon inutile. Chaque définition renvoie, quand c'est utile, vers un guide pratique pour agir.

A

Audit de surface

Analyse de la sécurité d'un site à partir de sa seule configuration publique — ce qu'un visiteur ou un moteur de recherche peut déjà observer. Non-intrusif, il ne remplace pas un test d'intrusion mais donne une photo fiable et immédiate de la posture.

B

BEAST / POODLE

Attaques historiques exploitant les faiblesses des anciens protocoles TLS 1.0/1.1 et SSL 3.0 pour déchiffrer une partie du trafic. C'est la raison pour laquelle ces protocoles obsolètes doivent être désactivés.

▸ Guide détaillé

C

Certificat SSL/TLS

Document électronique qui authentifie l'identité d'un site et permet de chiffrer la connexion (HTTPS). Émis par une autorité de certification, il possède une date d'expiration et doit être renouvelé régulièrement.

▸ Guide détaillé

Clickjacking

Attaque qui superpose de façon invisible votre site dans une page piégée pour détourner les clics de l'utilisateur vers des actions non désirées. L'en-tête X-Frame-Options (ou la directive CSP frame-ancestors) la bloque.

▸ Guide détaillé

Content-Security-Policy

CSP

En-tête HTTP qui déclare au navigateur les sources autorisées à charger scripts, styles et médias. C'est le principal rempart contre les injections de scripts (XSS) côté navigateur.

▸ Guide détaillé

Contenu mixte

Situation où une page servie en HTTPS charge des ressources en http:// non chiffré. Les ressources actives (scripts, styles) en clair peuvent être interceptées et modifiées, compromettant une page pourtant sécurisée.

▸ Guide détaillé

CORS

CORS

Mécanisme (Cross-Origin Resource Sharing) qui contrôle quels sites externes peuvent lire les réponses de votre serveur. Une configuration trop permissive (wildcard * avec identifiants) expose des données authentifiées.

▸ Guide détaillé

Credential stuffing

Attaque automatisée qui teste des couples e-mail/mot de passe volés lors d'une fuite de données sur des centaines d'autres services, en pariant sur la réutilisation des mots de passe. La parade : un mot de passe unique par compte et la double authentification.

▸ Guide détaillé

CSRF

CSRF

Cross-Site Request Forgery : attaque qui force le navigateur d'un utilisateur authentifié à exécuter une action à son insu sur un site où il est connecté. L'attribut SameSite des cookies et les jetons anti-CSRF la préviennent.

▸ Guide détaillé

CVE

CVE

Common Vulnerabilities and Exposures : identifiant public unique attribué à une vulnérabilité connue (ex. CVE-2020-11022). Il permet de suivre et de corriger précisément une faille documentée.

▸ Guide détaillé

D

DMARC

DMARC

Politique DNS qui indique quoi faire des e-mails prétendant venir de votre domaine mais échouant aux contrôles SPF/DKIM : les surveiller (none), les mettre en quarantaine ou les rejeter. Essentiel contre le phishing.

▸ Guide détaillé

DNS

DNS

Domain Name System : l'annuaire qui traduit un nom de domaine (exemple.com) en adresse IP. Ses enregistrements (TXT, MX, CAA…) portent aussi des informations de sécurité comme SPF, DMARC ou MTA-STS.

Double authentification (2FA)

2FA

Validation en deux étapes qui ajoute au mot de passe une seconde preuve d'identité (code temporaire, notification, clé physique). Même volé, un mot de passe seul ne suffit alors plus à accéder au compte.

▸ Guide détaillé

E

En-tête HTTP

Métadonnée envoyée avec chaque réponse d'un serveur web. Certains en-têtes (HSTS, CSP, X-Frame-Options…) sont dédiés à la sécurité et instruisent le navigateur sur la façon de protéger le visiteur.

F

Fin de vie (EOL)

EOL

End-of-Life : date après laquelle un logiciel (PHP, Apache…) ne reçoit plus de correctifs de sécurité. Une version en fin de vie accumule des vulnérabilités non corrigées, exploitables indéfiniment.

▸ Guide détaillé

Force brute

Méthode d'attaque consistant à essayer systématiquement d'innombrables combinaisons (mots de passe, clés de chiffrement) jusqu'à trouver la bonne. Des clés cryptographiques suffisamment longues la rendent irréaliste.

Fuite de données

Exposition de données personnelles (e-mails, mots de passe, coordonnées…) détenues par un service, à la suite d'un piratage ou d'une négligence. Les données fuitées alimentent le credential stuffing et le phishing ciblé.

▸ Guide détaillé

G

Gestionnaire de mots de passe

Coffre-fort chiffré qui génère, stocke et remplit automatiquement un mot de passe unique et robuste pour chaque site. Il ne requiert de mémoriser qu'une seule phrase de passe maîtresse et déjoue une partie du phishing en ne remplissant que le bon domaine.

▸ Guide détaillé

H

Handshake TLS

Négociation initiale entre le navigateur et le serveur qui établit une connexion chiffrée : choix du protocole, échange et vérification du certificat, dérivation des clés de session. C'est le début de toute connexion HTTPS.

▸ Guide détaillé

HSTS

HSTS

Strict-Transport-Security : en-tête qui force le navigateur à ne se connecter à votre site qu'en HTTPS pendant une durée définie, bloquant toute tentative de rétrogradation vers une connexion en clair.

▸ Guide détaillé

HTTPS

Version chiffrée du protocole HTTP, reposant sur TLS. Elle garantit la confidentialité et l'intégrité des échanges entre le visiteur et le site, et l'authenticité de ce dernier via son certificat.

▸ Guide détaillé

M

MIME sniffing

Comportement par lequel un navigateur devine le type d'un fichier au lieu de se fier au type déclaré, ce qui peut mener à exécuter un contenu dangereux. L'en-tête X-Content-Type-Options: nosniff le désactive.

▸ Guide détaillé

MTA-STS

MTA-STS

Mechanism (RFC 8461) qui force le chiffrement TLS du transport des e-mails entrants vers votre domaine, empêchant un attaquant de rétrograder la remise SMTP en clair pour intercepter les messages.

▸ Guide détaillé

P

Passkey (clé d’accès)

Successeur du mot de passe : une paire de clés cryptographiques liée à un appareil, utilisée en déverrouillant son téléphone ou son ordinateur. Rien à retenir, rien à voler, et une résistance au phishing par conception, la clé ne fonctionnant que sur le vrai domaine.

▸ Guide détaillé

Permissions-Policy

En-tête HTTP qui restreint l'accès aux API puissantes du navigateur (caméra, micro, géolocalisation…) pour votre site et les ressources qu'il charge, réduisant la surface d'abus.

▸ Guide détaillé

Phishing (hameçonnage)

Technique de fraude consistant à se faire passer pour une entité de confiance (e-mail, SMS, faux site) afin de dérober des identifiants ou des informations bancaires. Se décline en smishing (SMS) et vishing (téléphone).

▸ Guide détaillé

Phrase de passe

Mot de passe constitué de plusieurs mots sans lien logique (ex. « tulipe-marteau-nuage-fauteuil »). Sa longueur la rend très résistante aux attaques par force brute tout en restant facile à mémoriser et à taper.

▸ Guide détaillé

R

Referrer-Policy

En-tête HTTP qui contrôle quelles informations de provenance (l'URL d'origine) sont transmises lorsqu'un visiteur quitte votre site, évitant la fuite d'URL sensibles vers des tiers.

▸ Guide détaillé

robots.txt

Fichier public à la racine d'un site qui indique aux robots d'indexation les zones à ne pas explorer. À manier avec prudence : y lister des chemins sensibles revient à les révéler publiquement.

▸ Guide détaillé

S

security.txt

Fichier standardisé (RFC 9116) placé dans /.well-known/ qui indique comment signaler une vulnérabilité de façon responsable, avec au minimum un contact. Il facilite la divulgation coordonnée.

▸ Guide détaillé

SIM swapping

Fraude où un attaquant convainc un opérateur mobile de transférer la ligne de sa victime vers sa propre carte SIM, afin d'intercepter appels et SMS — notamment les codes de double authentification. C'est la principale faiblesse de la 2FA par SMS.

▸ Guide détaillé

SPF

SPF

Sender Policy Framework : enregistrement DNS listant les serveurs autorisés à envoyer des e-mails pour votre domaine. Il permet aux destinataires de repérer les envois frauduleux.

▸ Guide détaillé

SRI

SRI

Subresource Integrity : attribut integrity qui vérifie l'empreinte cryptographique d'un script ou d'un style chargé depuis un tiers. Si le fichier est altéré (CDN compromis), le navigateur refuse de l'exécuter.

▸ Guide détaillé

SSRF

SSRF

Server-Side Request Forgery : attaque qui pousse un serveur à émettre des requêtes vers des cibles internes non prévues (métadonnées cloud, services privés). CheckCyber s'en protège en refusant les cibles internes.

T

Test d'intrusion (pentest)

Évaluation de sécurité approfondie qui sonde activement les vulnérabilités d'un système, avec autorisation. Contrairement à l'audit de surface, il interagit avec la cible et va plus loin que la configuration publique.

TLS

TLS

Transport Layer Security : protocole de chiffrement qui sécurise les connexions réseau, dont HTTPS. Ses versions récentes (1.2 et 1.3) sont sûres ; les versions 1.0/1.1 sont obsolètes et vulnérables.

▸ Guide détaillé

X

X-Content-Type-Options

En-tête HTTP dont la valeur nosniff interdit au navigateur de deviner le type d'un fichier, bloquant les attaques par confusion de type (MIME sniffing).

▸ Guide détaillé

X-Frame-Options

En-tête HTTP qui empêche l'affichage de votre site dans une iframe tierce (DENY ou SAMEORIGIN), principale protection contre le clickjacking.

▸ Guide détaillé

XSS (Cross-Site Scripting)

XSS

Injection de scripts malveillants dans une page, exécutés dans le navigateur des visiteurs pour voler des sessions ou des données. Une Content-Security-Policy stricte en limite fortement l'impact.

▸ Guide détaillé

[ POUR ALLER PLUS LOIN ]

Passez de la théorie à la pratique

Vous connaissez le vocabulaire ? Découvrez les points de contrôle que CheckCyber inspecte, parcourez les guides de sécurité, ou lancez un audit gratuit de votre site.

▶ Auditer mon site

[ CheckCyber // GRATUIT · ANONYME ]