DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration du média DCOD montrant une carte du monde stylisée découpée dans une surface métallique rouge et usée. Les continents laissent apparaître des dizaines d'ampoules électriques allumées, symbolisant les nœuds d'un réseau technologique mondial. Le logo dcod.ch figure dans le coin inférieur droit.
    Souveraineté numérique : l’impossible sevrage des géants de la Tech
  • Illustration futuriste pour la veille IA : un cerveau numérique bleu translucide, parcouru de circuits dorés, est au centre d'un tunnel de lumière dynamique composé de flux de données rapides bleus, violets et or, symbolisant la vitesse du progrès technologique.
    IA & Cybersécurité : les 13 actus clés du 10 juin 2026
  • Logo d'OpenAI sur fond de code binaire orange illustrant comment le mode Lockdown de ChatGPT verrouille la fuite de données](DCOD - Le mode Lockdown de ChatGPT verrouille la fuite de données
    Le mode Lockdown de ChatGPT verrouille la fuite de données
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 15 incidents majeurs du 9 juin 2026
  • Vue aérienne du port d'Évian sur le lac Léman avec le logo officiel du Sommet du G7 France 2026, illustrant la situation où la Suisse anticipe des cyberattaques.
    Sommet du G7 : La Suisse anticipe des cyberattaques
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Pertes / vols de données
  • À la une
  • Intelligence artificielle

Les 10 principales vulnérabilités des identités non humaines selon l’OWASP

  • Marc Barbezat
  • 16 février 2025
  • 4 minutes de lecture
Une IA humanoïde interconnectée
▾ Sommaire
1. Désactivation inadéquate des NHI2. Fuite de secrets3. NHI tierces vulnérables4. Authentification non sécurisée5. NHI surprivégiées6. Configurations de déploiement cloud non sécurisées7. Secrets à longue durée de vie8. Isolation des environnements9. Réutilisation des NHI10. Utilisation humaine des NHIPour en savoir plus(Re)découvrez également:
L’OWASP a dévoilé son premier Top 10 des vulnérabilités liées aux identités non humaines, un bon rappel des risques pour la cybersécurité.

L’Open Worldwide Application Security Project (OWASP) a récemment publié sa première liste des 10 principales vulnérabilités liées aux identités non humaines (Non-Human Identities, NHI).

Cette initiative vise à sensibiliser les professionnels de la cybersécurité aux risques associés aux identités numériques utilisées par des entités telles que les applications, les API, les bots et les systèmes automatisés. Avec la prolifération des NHI dans les infrastructures modernes, il est essentiel de comprendre et de gérer ces risques pour protéger les systèmes et les données sensibles.

1. Désactivation inadéquate des NHI

Une gestion inefficace de la désactivation des NHI, telles que les comptes de service et les clés d’accès, peut laisser des services obsolètes actifs et vulnérables. Ces identités non surveillées peuvent être exploitées par des attaquants pour accéder de manière non autorisée aux systèmes et aux données sensibles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Recommandations :

  • Mettre en place des processus standardisés pour la désactivation des NHI.
  • Automatiser la suppression des identités non utilisées.
  • Effectuer des audits réguliers des NHI actives.

2. Fuite de secrets

Les fuites de secrets se produisent lorsque des informations sensibles, telles que des clés API, des jetons ou des certificats, sont exposées involontairement dans des dépôts de code, des fichiers de configuration ou des pipelines CI/CD. Ces expositions augmentent le risque d’exploitation par des acteurs malveillants.

Recommandations :

  • Utiliser des outils de gestion des secrets.
  • Automatiser la détection des secrets dans le code.
  • Procéder à une rotation régulière des clés et des jetons.

3. NHI tierces vulnérables

L’intégration de services tiers, tels que des plugins ou des applications SaaS, nécessite souvent des autorisations élevées, ce qui en fait des cibles privilégiées pour les attaquants. Si une extension tierce est compromise, elle peut être exploitée pour voler des identifiants ou abuser des permissions accordées.

Recommandations :

  • Évaluer rigoureusement les fournisseurs tiers.
  • Limiter les permissions accordées.
  • Surveiller le comportement des tiers et effectuer une rotation régulière des identifiants.

4. Authentification non sécurisée

Certaines méthodes d’authentification obsolètes ou vulnérables, telles que les protocoles hérités ou les identifiants statiques, présentent des risques significatifs. L’utilisation de mécanismes d’authentification non sécurisés ou obsolètes peut exposer les organisations à des exploitations potentielles.

Recommandations :

  • Adopter des protocoles modernes tels qu’OAuth 2.1 et OpenID Connect (OIDC).
  • Éliminer progressivement les mécanismes d’authentification obsolètes.

5. NHI surprivégiées

Accorder des privilèges excessifs aux NHI est une violation courante du principe du moindre privilège, augmentant le potentiel de dommages en cas de compromission. Les attaquants peuvent exploiter ces permissions excessives pour accéder à des systèmes ou des données sensibles.

Recommandations :

  • Appliquer le principe du moindre privilège.
  • Réaliser des audits réguliers des permissions.
  • Adopter des politiques d’accès Just-in-Time (JIT).

6. Configurations de déploiement cloud non sécurisées

Les applications CI/CD nécessitent souvent une authentification avec des services cloud, généralement via des identifiants statiques ou OpenID Connect (OIDC). Les identifiants statiques peuvent être exposés involontairement, offrant aux attaquants un accès persistant et potentiellement privilégié aux environnements de production.

Recommandations :

  • Utiliser des identifiants éphémères.
  • Valider correctement les jetons d’identité.
  • Imposer des conditions strictes sur les revendications des jetons.

7. Secrets à longue durée de vie

L’utilisation de secrets à longue durée de vie, tels que des clés API ou des jetons sans date d’expiration, offre aux attaquants un accès prolongé aux services sensibles en cas de compromission.

Recommandations :

  • Mettre en œuvre des politiques de rotation régulière des secrets.
  • Utiliser des secrets éphémères.
  • Surveiller l’utilisation des secrets pour détecter toute activité suspecte.

8. Isolation des environnements

Un manque d’isolation adéquate entre les environnements de développement, de test et de production peut permettre à des attaquants de déplacer latéralement des charges de travail malveillantes ou de compromettre des secrets.

Recommandations :

  • Isoler strictement les environnements.
  • Restreindre les accès entre eux.
  • Surveiller les communications inter-environnements pour détecter toute activité anormale.

9. Réutilisation des NHI

La réutilisation des mêmes identités non humaines pour plusieurs applications viole le principe du moindre privilège et peut exposer plusieurs services en cas de compromission d’une NHI.

Recommandations :

  • Attribuer des identités uniques à chaque application ou service.
  • Limiter les permissions accordées.
  • Surveiller l’utilisation des NHI pour détecter toute activité suspecte.

10. Utilisation humaine des NHI

L’une des failles les plus complexes en matière de sécurité des identités non humaines est leur utilisation par des humains à des fins détournées. Par exemple, des administrateurs, développeurs ou utilisateurs finaux peuvent utiliser des identités NHI à des fins personnelles, contourner des politiques de sécurité, ou masquer leur propre activité sous l’identité d’un service automatisé.

Recommandations :

  • Exiger des preuves d’origine des requêtes pour distinguer les usages légitimes des abus.
  • Mettre en place des mécanismes de surveillance des interactions humaines avec les identités non humaines.
  • Assurer un contrôle strict sur l’attribution et l’usage des NHI.

Pour en savoir plus

Top 10 des identités non humaines de l’OWASP | Fondation OWASP

Le top 10 des identités non humaines (NHI) est une liste complète des risques de sécurité et des vulnérabilités les plus urgents que les identités non humaines présentent pour les organisations.

Lire la suite sur owasp.org
dcod 1737877871 OWASP20NHI20Top2010

(Re)découvrez également:

L’OWASP publie sa liste de contrôle de sécurité pour le déploiement de l’IA générative

L’OWASP a publié une liste de contrôle pour sécuriser les projets utilisant les modèles IA de langage à grande échelle, visant notamment les responsables technologiques.

Lire la suite sur dcod.ch
L'OWASP publie sa liste de contrôle de sécurité pour le déploiement de l'IA générative

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • owasp
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration du média DCOD montrant une carte du monde stylisée découpée dans une surface métallique rouge et usée. Les continents laissent apparaître des dizaines d'ampoules électriques allumées, symbolisant les nœuds d'un réseau technologique mondial. Le logo dcod.ch figure dans le coin inférieur droit.
Lire l'article

Souveraineté numérique : l’impossible sevrage des géants de la Tech

Logo d'OpenAI sur fond de code binaire orange illustrant comment le mode Lockdown de ChatGPT verrouille la fuite de données](DCOD - Le mode Lockdown de ChatGPT verrouille la fuite de données
Lire l'article

Le mode Lockdown de ChatGPT verrouille la fuite de données

Vue aérienne du port d'Évian sur le lac Léman avec le logo officiel du Sommet du G7 France 2026, illustrant la situation où la Suisse anticipe des cyberattaques.
Lire l'article

Sommet du G7 : La Suisse anticipe des cyberattaques

Des idées de lecture recommandées par DCOD

Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois