Que faut-il savoir sur « Tests dynamiques (DAST, Pentest) » — Couche 6 : Sécurisation de la couche Présentation › 7. Méthodes d’audit de la couche Présentation ?
Extrait de Sécurité informatique
Fuzzing : Injecter des données aléatoires ou malformées dans le parseur (XML, ASN.1, JSON). Voir si l’application plante ou se comporte étrangement.
Test de protocoles : Simuler une négociation TLS et tenter un downgrade.
Essayer de surcharger la compression.
Vérifier l’acceptation de certificats autofirmés ou expirés.
Injection : Tester, côté application Web, des charges XML ou JSON contenant des entités externes, des champs imbriqués excessivement, etc.
