{"id":29957,"date":"2019-10-31T21:32:53","date_gmt":"2019-10-31T18:32:53","guid":{"rendered":"https:\/\/prohoster.info\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\/"},"modified":"2019-10-31T21:32:53","modified_gmt":"2019-10-31T18:32:53","slug":"skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","title":{"rendered":"Scan de vuln\u00e9rabilit\u00e9s et d\u00e9veloppement s\u00e9curis\u00e9. Partie 1","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Scan de vuln\u00e9rabilit\u00e9s et d\u00e9veloppement s\u00e9curis\u00e9. Partie 1\" src=\"\/wp-content\/uploads\/2019\/03\/d085cf1b23386d01188726e1590ad1a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans le cadre de l'activit\u00e9 professionnelle, les d\u00e9veloppeurs, les pentesters et les sp\u00e9cialistes en s\u00e9curit\u00e9 doivent faire face \u00e0 des processus tels que la gestion des vuln\u00e9rabilit\u00e9s (VM) et le SDLC s\u00e9curis\u00e9.<br \/>\nCes termes recouvrent divers ensembles de pratiques et d'outils utilis\u00e9s, qui sont entrelac\u00e9s bien qu'ils soient destin\u00e9s \u00e0 des consommateurs diff\u00e9rents.<\/p>\n<p>Le progr\u00e8s technique n'est pas encore parvenu au point de remplacer l'homme par un seul outil pour r\u00e9aliser l'analyse de la s\u00e9curit\u00e9 de l'infrastructure et des logiciels.<br \/>\nIl est int\u00e9ressant de comprendre pourquoi cela en est ainsi et quels probl\u00e8mes se posent.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Processus<\/h2>\n<p>\nLe processus de gestion des vuln\u00e9rabilit\u00e9s (\u00ab Vulnerability Management \u00bb) est con\u00e7u pour assurer une surveillance continue de la s\u00e9curit\u00e9 de l'infrastructure et la gestion des correctifs.<br \/>\nLe processus du SDLC s\u00e9curis\u00e9 (\u00ab Secure SDLC \u00bb) a pour but de soutenir la s\u00e9curit\u00e9 de l'application tout au long de son d\u00e9veloppement et de son exploitation.<\/p>\n<p>Une partie similaire de ces processus est le processus d'\u00e9valuation des vuln\u00e9rabilit\u00e9s \u2014 l'analyse des vuln\u00e9rabilit\u00e9s et le scan de celles-ci.<br \/>\nLa principale diff\u00e9rence dans la scan de la VM et du SDLC est que dans le premier cas, l'objectif est de d\u00e9couvrir les vuln\u00e9rabilit\u00e9s connues dans les logiciels tiers ou dans la configuration. Par exemple, une version obsol\u00e8te de Windows ou une cha\u00eene communautaire par d\u00e9faut pour SNMP.<br \/>\nDans le second cas, l'objectif est de d\u00e9tecter des vuln\u00e9rabilit\u00e9s non seulement dans les composants tiers (d\u00e9pendances), mais surtout dans le code du nouveau produit.<\/p>\n<p>Cela cr\u00e9e des diff\u00e9rences dans les outils et les approches. \u00c0 mon avis, la t\u00e2che de trouver de nouvelles vuln\u00e9rabilit\u00e9s dans l'application est beaucoup plus int\u00e9ressante, car elle ne se limite pas \u00e0 l'analyse des versions, \u00e0 la collecte de banni\u00e8res, au craquage de mots de passe, etc.<br \/>\nPour un scan automatis\u00e9 des vuln\u00e9rabilit\u00e9s des applications de qualit\u00e9, des algorithmes tenant compte de la s\u00e9mantique de l'application, de son objectif et des menaces sp\u00e9cifiques sont n\u00e9cessaires.<\/p>\n<p>Un scanner d'infrastructure peut souvent \u00eatre remplac\u00e9 par un chronom\u00e8tre, comme l'a exprim\u00e9 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/avleonov\/\" class=\"user_link\">avleonov.<\/a><\/noindex>L'id\u00e9e est que, statistiquement, vous pouvez consid\u00e9rer votre infrastructure comme vuln\u00e9rable si vous ne l'avez pas mise \u00e0 jour, disons, depuis un mois.<\/p>\n<h2>Outils<\/h2>\n<p>\nLe scan, tout comme l'analyse de s\u00e9curit\u00e9, peut \u00eatre effectu\u00e9 \u00e0 la fois en bo\u00eete noire et en bo\u00eete blanche.<\/p>\n<h4>Black Box<\/h4>\n<p>\nLors d'un scan en bo\u00eete noire, l'outil doit pouvoir interagir avec le service par les m\u00eames interfaces que celles utilis\u00e9es par les utilisateurs.<\/p>\n<p>Les scanners d'infrastructure (Tenable Nessus, Qualys, MaxPatrol, Rapid7 Nexpose, etc.) recherchent les ports r\u00e9seau ouverts, collectent des \u00ab banni\u00e8res \u00bb, identifient les versions des logiciels install\u00e9s et consultent leur base de donn\u00e9es pour des informations sur les vuln\u00e9rabilit\u00e9s de ces versions. Ils tentent \u00e9galement de d\u00e9tecter des erreurs de configuration, telles que des mots de passe par d\u00e9faut ou un acc\u00e8s ouvert aux donn\u00e9es, des algorithmes de chiffrement SSL faibles, etc.<\/p>\n<p>Les scanners d'applications web (Acunetix WVS, Netsparker, Burp Suite, OWASP ZAP, etc.) peuvent \u00e9galement identifier des composants et leurs versions connus (par exemple, CMS, frameworks, biblioth\u00e8ques JS). Les \u00e9tapes principales d'un scanner sont le crawling et le fuzzing.<br \/>\nAu cours du crawling, le scanner collecte des informations sur les interfaces existantes de l'application et les param\u00e8tres HTTP. Pendant le fuzzing, des donn\u00e9es mut\u00e9es ou g\u00e9n\u00e9r\u00e9es sont inject\u00e9es dans tous les param\u00e8tres d\u00e9tect\u00e9s afin de provoquer une erreur et de d\u00e9couvrir une vuln\u00e9rabilit\u00e9.<\/p>\n<p>Ces types de scanners d'applications appartiennent aux classes DAST et IAST \u2014 respectivement Dynamic et Interactive Application Security Testing.<\/p>\n<h4>Bo\u00eete blanche<\/h4>\n<p>\nDans le cadre du scanning en bo\u00eete blanche, il y a plus de diff\u00e9rences.<br \/>\nDans le cadre du processus VM, il est souvent donn\u00e9 aux scanners (Vulners, Incsecurity Couch, Vuls, Tenable Nessus, etc.) un acc\u00e8s aux syst\u00e8mes, en r\u00e9alisant un scan authentifi\u00e9. Ainsi, le scanner peut extraire les versions de packages install\u00e9s et les param\u00e8tres de configuration directement depuis le syst\u00e8me, sans avoir \u00e0 les deviner \u00e0 partir des banni\u00e8res des services r\u00e9seau.<br \/>\nLe scan est plus pr\u00e9cis et complet.<\/p>\n<p>En ce qui concerne le scanning en bo\u00eete blanche (CheckMarx, HP Fortify, Coverity, RIPS, FindSecBugs, etc.) des applications, cela concerne g\u00e9n\u00e9ralement l'analyse statique du code et l'utilisation d'outils appropri\u00e9s de la classe SAST \u2014 Static Application Security Testing.<\/p>\n<h2>Probl\u00e8mes<\/h2>\n<p>\nIl y a de nombreux probl\u00e8mes li\u00e9s au scanning ! La plupart d'entre eux me confrontent personnellement dans le cadre des services de mise en place de processus de scanning et de d\u00e9veloppement s\u00e9curis\u00e9, ainsi que lors de l'analyse de la s\u00e9curit\u00e9.<\/p>\n<p>Je vais souligner 3 groupes principaux de probl\u00e8mes, qui sont confirm\u00e9s lors des discussions avec des ing\u00e9nieurs et des responsables des services de s\u00e9curit\u00e9 dans diverses entreprises.<\/p>\n<h4>Probl\u00e8mes de scanning des applications web<\/h4>\n<p><\/p>\n<ol>\n<li><b>Difficult\u00e9 d'impl\u00e9mentation.<\/b> Les scanners doivent \u00eatre d\u00e9ploy\u00e9s, configur\u00e9s et personnalis\u00e9s pour chaque application, allouer un environnement de test pour les analyses et s'int\u00e9grer dans le processus CI\/CD afin d'\u00eatre efficaces. Sinon, cela deviendra une proc\u00e9dure formelle inutilis\u00e9e, se traduisant par de faux positifs.<\/li>\n<li><b>Dur\u00e9e de l'analyse.<\/b> M\u00eame en 2019, les scanners ont du mal avec la d\u00e9-duplication des interfaces et peuvent passer des jours \u00e0 scanner mille pages avec dix param\u00e8tres chacune, les consid\u00e9rant comme diff\u00e9rentes alors qu'elles sont g\u00e9r\u00e9es par le m\u00eame code. Dans le m\u00eame temps, la d\u00e9cision de d\u00e9ployer en production dans le cadre du cycle de d\u00e9veloppement doit \u00eatre prise rapidement.<\/li>\n<li><b>Recommandations limit\u00e9es.<\/b> Les scanners fournissent des recommandations relativement g\u00e9n\u00e9rales, et il n'est pas toujours facile pour un d\u00e9veloppeur de comprendre rapidement comment r\u00e9duire le niveau de risque, et surtout, s'il est n\u00e9cessaire de le faire tout de suite ou si ce n'est pas urgent.<\/li>\n<li><b>Impact destructeur sur l'application.<\/b> Les scanners peuvent conduire \u00e0 des attaques par d\u00e9ni de service (DoS) sur l'application, ainsi qu'\u00e0 la cr\u00e9ation d'un grand nombre d'entit\u00e9s ou \u00e0 la modification de celles existantes (par exemple, cr\u00e9er des dizaines de milliers de commentaires sur un blog), donc il n'est pas judicieux de lancer une analyse en production sans r\u00e9flexion.<\/li>\n<li><b>Faible qualit\u00e9 de d\u00e9tection des vuln\u00e9rabilit\u00e9s.<\/b> Les scanners utilisent g\u00e9n\u00e9ralement un ensemble fixe de charges utiles (\u00ab payloads \u00bb) et peuvent facilement passer \u00e0 c\u00f4t\u00e9 d'une vuln\u00e9rabilit\u00e9 qui ne correspond pas \u00e0 un sc\u00e9nario de comportement connu de l'application.<\/li>\n<li><b>Incompr\u00e9hension des fonctionnalit\u00e9s de l'application par le scanner.<\/b> Les scanners ne savent pas ce qu'est une \u00ab banque en ligne \u00bb, un \u00ab paiement \u00bb, un \u00ab commentaire \u00bb. Pour eux, il n'y a que des liens et des param\u00e8tres, donc une grande partie des vuln\u00e9rabilit\u00e9s potentielles de la logique m\u00e9tier reste compl\u00e8tement non couverte, ils ne penseront pas \u00e0 effectuer un double d\u00e9bit, \u00e0 consulter des donn\u00e9es d'autrui par ID, ou \u00e0 manipuler le solde par un arrondi.<\/li>\n<li><b>Incompr\u00e9hension de la s\u00e9mantique des pages par le scanner.<\/b> Les scanners ne savent pas lire les FAQ, ne reconnaissent pas les CAPTCHA, ils ne comprendront pas comment s'inscrire ni qu'il faut se reconnecter ensuite, qu'il ne faut pas cliquer sur \u00ab se d\u00e9connecter \u00bb, et comment signer les requ\u00eates lors de la modification des valeurs des param\u00e8tres. En cons\u00e9quence, une grande partie de l'application pourrait rester compl\u00e8tement non analys\u00e9e.<\/li>\n<\/ol>\n<h4>Probl\u00e8mes d'analyse du code source.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Faux positifs.<\/b> L'analyse statique est une t\u00e2che complexe, qui n\u00e9cessite de nombreux compromis. Il est souvent n\u00e9cessaire de sacrifier la pr\u00e9cision, et m\u00eame les scanners d'entreprise co\u00fbteux produisent un grand nombre de fausses alertes.<\/li>\n<li><b>Difficult\u00e9 d'impl\u00e9mentation.<\/b> Pour am\u00e9liorer la pr\u00e9cision et l'exhaustivit\u00e9 de l'analyse statique, il est n\u00e9cessaire de peaufiner les r\u00e8gles de scan, et r\u00e9diger ces r\u00e8gles peut s'av\u00e9rer trop laborieux. Parfois, il est plus simple de trouver tous les endroits dans le code avec un bug et de les corriger plut\u00f4t que d'\u00e9crire une r\u00e8gle pour d\u00e9tecter de tels cas.<\/li>\n<li><b>Absence de support pour les d\u00e9pendances.<\/b> Les grands projets d\u00e9pendent d'un grand nombre de biblioth\u00e8ques et de frameworks qui \u00e9tendent les capacit\u00e9s du langage de programmation. Si la base de connaissances du scanner ne contient pas d'informations sur les zones \u00e0 risque (\u00ab sinks \u00bb) dans ces frameworks, cela deviendra un angle mort, et le scanner ne comprendra simplement pas le code.<\/li>\n<li><b>Dur\u00e9e de l'analyse.<\/b> La recherche de vuln\u00e9rabilit\u00e9s dans le code est une t\u00e2che complexe en termes d'algorithmes. Le processus peut donc s'\u00e9tendre dans le temps et n\u00e9cessiter des ressources informatiques consid\u00e9rables.<\/li>\n<li><b>Couverture faible.<\/b> Malgr\u00e9 la consommation de ressources et la dur\u00e9e du scan, les d\u00e9veloppeurs d'outils SAST doivent toujours faire des compromis et n'analysent pas tous les \u00e9tats dans lesquels un programme peut se trouver.<\/li>\n<li><b>Reproductibilit\u00e9 des d\u00e9couvertes.<\/b> Indiquer une ligne sp\u00e9cifique et une trace de la pile qui m\u00e8ne \u00e0 une vuln\u00e9rabilit\u00e9 est excellent, mais en r\u00e9alit\u00e9, le scanner ne fournit souvent pas suffisamment d'informations pour v\u00e9rifier la pr\u00e9sence d'une vuln\u00e9rabilit\u00e9 de l'ext\u00e9rieur. En effet, la lacune peut se trouver dans un code mort, qui est inaccessible pour un attaquant.<\/li>\n<\/ol>\n<h4>Probl\u00e8mes de scan d'infrastructure.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Inventaire insuffisant.<\/b> Dans de grandes infrastructures, en particulier celles qui sont g\u00e9ographiquement dispers\u00e9es, il est souvent plus difficile de comprendre quels h\u00f4tes doivent \u00eatre scann\u00e9s. En d'autres termes, la t\u00e2che de scan est \u00e9troitement li\u00e9e \u00e0 la gestion des actifs.<\/li>\n<li><b>Mauvaise priorisation.<\/b> Les scanners r\u00e9seau produisent souvent de nombreux r\u00e9sultats avec des d\u00e9fauts qui, en pratique, ne sont pas exploitables, mais qui, sur le plan formel, pr\u00e9sentent un risque \u00e9lev\u00e9. Le consommateur re\u00e7oit un rapport qui est difficile \u00e0 interpr\u00e9ter, et il n'est pas clair ce qui doit \u00eatre corrig\u00e9 en premier.<\/li>\n<li><b>Recommandations limit\u00e9es.<\/b> Dans la base de connaissances du scanner, on trouve souvent des informations tr\u00e8s g\u00e9n\u00e9rales sur les vuln\u00e9rabilit\u00e9s et leurs correctifs, si bien que les administrateurs doivent se tourner vers Google. La situation est un peu meilleure avec les scanners whitebox, qui peuvent fournir des commandes sp\u00e9cifiques pour corriger les probl\u00e8mes.<\/li>\n<li><b>Travail manuel.<\/b> Les infrastructures peuvent comporter de nombreux n\u0153uds, et donc potentiellement de nombreuses vuln\u00e9rabilit\u00e9s, dont les rapports doivent \u00eatre examin\u00e9s et analys\u00e9s manuellement \u00e0 chaque it\u00e9ration.<\/li>\n<li><b>Mauvaise couverture.<\/b> La qualit\u00e9 du scan de l'infrastructure d\u00e9pend directement de l'\u00e9tendue de la base de connaissances sur les vuln\u00e9rabilit\u00e9s et les versions des logiciels. Cependant, <noindex><a rel=\"nofollow\" href=\"https:\/\/avleonov.com\/2016\/11\/27\/fast-comparison-of-nessus-and-openvas-knowledge-bases\/\">les tests.<\/a><\/noindex>, m\u00eame pour les leaders du march\u00e9, la base de connaissances n'est pas exhaustive, et les bases de solutions gratuites contiennent de nombreuses informations qui manquent aux leaders.<\/li>\n<li><b>Probl\u00e8mes de patching.<\/b> Le plus souvent, le patching des vuln\u00e9rabilit\u00e9s dans l'infrastructure consiste \u00e0 mettre \u00e0 jour un package ou \u00e0 modifier un fichier de configuration. Le gros probl\u00e8me ici est que le syst\u00e8me, en particulier les syst\u00e8mes h\u00e9rit\u00e9s, peut se comporter de mani\u00e8re impr\u00e9visible suite \u00e0 une mise \u00e0 jour. En fait, il faudra r\u00e9aliser des tests d'int\u00e9gration sur l'infrastructure en production.<\/li>\n<\/ol>\n<h2>Approches<\/h2>\n<p>\nQue faire ?<br \/>\nJe d\u00e9taillerai les exemples et comment aborder bon nombre des probl\u00e8mes mentionn\u00e9s dans les prochaines parties, mais pour l'instant, je vais indiquer les principales orientations \u00e0 explorer :<\/p>\n<ol>\n<li><b>Agr\u00e9gation de divers outils de scan.<\/b> En utilisant correctement plusieurs scanners, on peut consid\u00e9rablement accro\u00eetre la base de connaissances et la qualit\u00e9 des d\u00e9tections. Il est m\u00eame possible de d\u00e9couvrir plus de vuln\u00e9rabilit\u00e9s que la somme de toutes celles d\u00e9tect\u00e9es individuellement, tout en \u00e9valuant plus pr\u00e9cis\u00e9ment le niveau de risque et en fournissant davantage de recommandations.<\/li>\n<li><b>Int\u00e9gration SAST et DAST.<\/b> Il est possible d'augmenter la couverture DAST et la pr\u00e9cision SAST gr\u00e2ce \u00e0 l'\u00e9change d'informations entre eux. Les sources peuvent fournir des informations sur les routes existantes, et DAST peut v\u00e9rifier si la vuln\u00e9rabilit\u00e9 est visible de l'ext\u00e9rieur.<\/li>\n<li><b>Apprentissage automatique\u2122.<\/b> En 2015, j'ai <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=a8l6zf8mFkc\">a racont\u00e9<\/a><\/noindex> (et <noindex><a rel=\"nofollow\" href=\"https:\/\/www.slideshare.net\/beched\/data-mining-for-nmap-acceleration\">encore<\/a><\/noindex>) parl\u00e9 de l'application de la statistique pour donner aux scanners l'intuition d'un hacker et les acc\u00e9l\u00e9rer. Cela constitue certainement une base pour le d\u00e9veloppement de l'analyse automatique de la s\u00e9curit\u00e9 \u00e0 l'avenir.<\/li>\n<li><b>Int\u00e9gration IAST avec des tests automatiques et OpenAPI.<\/b> Dans le cadre d'un pipeline CI\/CD, il est possible de cr\u00e9er un processus de scan bas\u00e9 sur des outils fonctionnant comme un proxy HTTP et des tests fonctionnels fonctionnant sur HTTP. Les tests et les contrats OpenAPI\/Swagger fourniront au scanner l'information manquante sur les flux de donn\u00e9es, permettant ainsi de scanner l'application dans diff\u00e9rents \u00e9tats.<\/li>\n<li><b>Configuration correcte.<\/b> Un profil de scan adapt\u00e9 \u00e0 chaque application et infrastructure doit \u00eatre cr\u00e9\u00e9, prenant en compte le nombre et la nature des interfaces ainsi que les technologies utilis\u00e9es.<\/li>\n<li><b>Personnalisation des scanners.<\/b> Souvent, une application ne peut pas \u00eatre scann\u00e9e sans modification du scanner. Par exemple, une passerelle de paiement o\u00f9 chaque requ\u00eate doit \u00eatre sign\u00e9e. Sans l'\u00e9criture d'un connecteur pour le protocole de la passerelle, les scanners enverront aveugl\u00e9ment des requ\u00eates avec une signature incorrecte. Il est \u00e9galement n\u00e9cessaire d'\u00e9crire des scanners sp\u00e9cialis\u00e9s pour des types sp\u00e9cifiques de vuln\u00e9rabilit\u00e9s, telles que <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/Testing_for_Insecure_Direct_Object_References_(OTG-AUTHZ-004)\">Insecure Direct Object Reference<\/a><\/noindex><\/li>\n<li><b>Gestion des risques.<\/b> L'utilisation de diff\u00e9rents scanners et l'int\u00e9gration avec des syst\u00e8mes externes, tels que la gestion des actifs et la gestion des menaces, permettront d'utiliser de nombreux param\u00e8tres pour \u00e9valuer le niveau de risque, offrant ainsi \u00e0 la direction une vue ad\u00e9quate sur l'\u00e9tat actuel de la s\u00e9curit\u00e9 du d\u00e9veloppement ou de l'infrastructure.<\/li>\n<\/ol>\n<p>Restez \u00e0 l'\u00e9coute et perturbons la d\u00e9tection de vuln\u00e9rabilit\u00e9s !<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444534\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29957","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Scan de vuln\u00e9rabilit\u00e9s et d\u00e9veloppement s\u00e9curis\u00e9. Partie 1 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:53+00:00","article:modified_time":"2019-10-31T18:32:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29957","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:11:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:45:24","updated":"2026-01-20 23:11:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/29957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=29957"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/29957\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=29957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=29957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=29957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}