DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • DCOD Securite Google Ads 2025 83 milliards dannonces bloquees par lIA
    Sécurité Google Ads 2025 : 8,3 milliards d’annonces bloquées par l’IA
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 8 opérations et arrestations du 24 avril 2026
  • Illustration symbolique représentant un pirate informatique masqué derrière un ordinateur ciblant le drapeau allemand avec une fléchette. L'Allemagne devient la cible numéro 1 de la cyber-extorsion en Europe.
    Cyber-extorsion : l’Allemagne devient la cible numéro 1 en Europe
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 8 incidents majeurs au 23 avril 2026
  • Illustration de l'exploit Kelp DAO et Aave de 290M$ par la Corée du Nord : montage d'actifs numériques, d'un pirate informatique et du drapeau nord-coréen.
    Kelp DAO et Aave : l’exploit de 290M$ par la Corée du Nord
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Pertes / vols de données
  • À la une
  • Intelligence artificielle

Les 10 principales vulnérabilités des identités non humaines selon l’OWASP

  • Marc Barbezat
  • 16 février 2025
  • 4 minutes de lecture
Une IA humanoïde interconnectée
▾ Sommaire
1. Désactivation inadéquate des NHI2. Fuite de secrets3. NHI tierces vulnérables4. Authentification non sécurisée5. NHI surprivégiées6. Configurations de déploiement cloud non sécurisées7. Secrets à longue durée de vie8. Isolation des environnements9. Réutilisation des NHI10. Utilisation humaine des NHIPour en savoir plus(Re)découvrez également:
L’OWASP a dévoilé son premier Top 10 des vulnérabilités liées aux identités non humaines, un bon rappel des risques pour la cybersécurité.

L’Open Worldwide Application Security Project (OWASP) a récemment publié sa première liste des 10 principales vulnérabilités liées aux identités non humaines (Non-Human Identities, NHI).

Cette initiative vise à sensibiliser les professionnels de la cybersécurité aux risques associés aux identités numériques utilisées par des entités telles que les applications, les API, les bots et les systèmes automatisés. Avec la prolifération des NHI dans les infrastructures modernes, il est essentiel de comprendre et de gérer ces risques pour protéger les systèmes et les données sensibles.

1. Désactivation inadéquate des NHI

Une gestion inefficace de la désactivation des NHI, telles que les comptes de service et les clés d’accès, peut laisser des services obsolètes actifs et vulnérables. Ces identités non surveillées peuvent être exploitées par des attaquants pour accéder de manière non autorisée aux systèmes et aux données sensibles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Recommandations :

  • Mettre en place des processus standardisés pour la désactivation des NHI.
  • Automatiser la suppression des identités non utilisées.
  • Effectuer des audits réguliers des NHI actives.

2. Fuite de secrets

Les fuites de secrets se produisent lorsque des informations sensibles, telles que des clés API, des jetons ou des certificats, sont exposées involontairement dans des dépôts de code, des fichiers de configuration ou des pipelines CI/CD. Ces expositions augmentent le risque d’exploitation par des acteurs malveillants.

Recommandations :

  • Utiliser des outils de gestion des secrets.
  • Automatiser la détection des secrets dans le code.
  • Procéder à une rotation régulière des clés et des jetons.

3. NHI tierces vulnérables

L’intégration de services tiers, tels que des plugins ou des applications SaaS, nécessite souvent des autorisations élevées, ce qui en fait des cibles privilégiées pour les attaquants. Si une extension tierce est compromise, elle peut être exploitée pour voler des identifiants ou abuser des permissions accordées.

Recommandations :

  • Évaluer rigoureusement les fournisseurs tiers.
  • Limiter les permissions accordées.
  • Surveiller le comportement des tiers et effectuer une rotation régulière des identifiants.

4. Authentification non sécurisée

Certaines méthodes d’authentification obsolètes ou vulnérables, telles que les protocoles hérités ou les identifiants statiques, présentent des risques significatifs. L’utilisation de mécanismes d’authentification non sécurisés ou obsolètes peut exposer les organisations à des exploitations potentielles.

Recommandations :

  • Adopter des protocoles modernes tels qu’OAuth 2.1 et OpenID Connect (OIDC).
  • Éliminer progressivement les mécanismes d’authentification obsolètes.

5. NHI surprivégiées

Accorder des privilèges excessifs aux NHI est une violation courante du principe du moindre privilège, augmentant le potentiel de dommages en cas de compromission. Les attaquants peuvent exploiter ces permissions excessives pour accéder à des systèmes ou des données sensibles.

Recommandations :

  • Appliquer le principe du moindre privilège.
  • Réaliser des audits réguliers des permissions.
  • Adopter des politiques d’accès Just-in-Time (JIT).

6. Configurations de déploiement cloud non sécurisées

Les applications CI/CD nécessitent souvent une authentification avec des services cloud, généralement via des identifiants statiques ou OpenID Connect (OIDC). Les identifiants statiques peuvent être exposés involontairement, offrant aux attaquants un accès persistant et potentiellement privilégié aux environnements de production.

Recommandations :

  • Utiliser des identifiants éphémères.
  • Valider correctement les jetons d’identité.
  • Imposer des conditions strictes sur les revendications des jetons.

7. Secrets à longue durée de vie

L’utilisation de secrets à longue durée de vie, tels que des clés API ou des jetons sans date d’expiration, offre aux attaquants un accès prolongé aux services sensibles en cas de compromission.

Recommandations :

  • Mettre en œuvre des politiques de rotation régulière des secrets.
  • Utiliser des secrets éphémères.
  • Surveiller l’utilisation des secrets pour détecter toute activité suspecte.

8. Isolation des environnements

Un manque d’isolation adéquate entre les environnements de développement, de test et de production peut permettre à des attaquants de déplacer latéralement des charges de travail malveillantes ou de compromettre des secrets.

Recommandations :

  • Isoler strictement les environnements.
  • Restreindre les accès entre eux.
  • Surveiller les communications inter-environnements pour détecter toute activité anormale.

9. Réutilisation des NHI

La réutilisation des mêmes identités non humaines pour plusieurs applications viole le principe du moindre privilège et peut exposer plusieurs services en cas de compromission d’une NHI.

Recommandations :

  • Attribuer des identités uniques à chaque application ou service.
  • Limiter les permissions accordées.
  • Surveiller l’utilisation des NHI pour détecter toute activité suspecte.

10. Utilisation humaine des NHI

L’une des failles les plus complexes en matière de sécurité des identités non humaines est leur utilisation par des humains à des fins détournées. Par exemple, des administrateurs, développeurs ou utilisateurs finaux peuvent utiliser des identités NHI à des fins personnelles, contourner des politiques de sécurité, ou masquer leur propre activité sous l’identité d’un service automatisé.

Recommandations :

  • Exiger des preuves d’origine des requêtes pour distinguer les usages légitimes des abus.
  • Mettre en place des mécanismes de surveillance des interactions humaines avec les identités non humaines.
  • Assurer un contrôle strict sur l’attribution et l’usage des NHI.

Pour en savoir plus

Top 10 des identités non humaines de l’OWASP | Fondation OWASP

Le top 10 des identités non humaines (NHI) est une liste complète des risques de sécurité et des vulnérabilités les plus urgents que les identités non humaines présentent pour les organisations.

Lire la suite sur owasp.org
dcod 1737877871 OWASP20NHI20Top2010

(Re)découvrez également:

L’OWASP publie sa liste de contrôle de sécurité pour le déploiement de l’IA générative

L’OWASP a publié une liste de contrôle pour sécuriser les projets utilisant les modèles IA de langage à grande échelle, visant notamment les responsables technologiques.

Lire la suite sur dcod.ch
L'OWASP publie sa liste de contrôle de sécurité pour le déploiement de l'IA générative

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • owasp
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration symbolique représentant un pirate informatique masqué derrière un ordinateur ciblant le drapeau allemand avec une fléchette. L'Allemagne devient la cible numéro 1 de la cyber-extorsion en Europe.
Lire l'article

Cyber-extorsion : l’Allemagne devient la cible numéro 1 en Europe

Illustration d'un personnage désespéré face à une chute du cours du Bitcoin, symbolisant comment un faux Ledger sur l'App Store siphonne les économies d'une vie.
Lire l'article

App Store : un faux Ledger siphonne les économies d’une vie

Photographe tenant un appareil photo numérique illustrant la technologie de l'ETH Zurich : une puce anti-deepfakes qui authentifie les médias et sécurise les captures d'images.
Lire l'article

ETH Zurich : une puce anti-deepfakes authentifie les médias

Des idées de lecture recommandées par DCOD

Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

Les fondamentaux de la cybersécurité: Comprendre et appliquer les principes essentiels

À l’ère du numérique, la sécurité informatique est un enjeu crucial pour toute organisation.Sécurité des systèmes et des réseaux, du cloud, des applications, sécurité défensive et offensive, piratage psychologique…

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café