DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • DCOD Scattered LAPSUS Hunters
    Cybercriminalité : Scattered LAPSUS$ Hunters dévoile ses méthodes
  • DCOD Peluche connectee et derapage X
    Peluche connectée : quand l’IA dérape avec du X
  • Image d'un pirate devant un fond numérique et utilisée pour la veille hebdomadaire dans la catégorie perte et fuite de données
    Les derniers gros vols de données – 4 déc 2025
  • DCOD La Methode MCSR de lOFCS
    Méthode MCSR : un cadre de l’OFCS pour maîtriser le risque cyber
  • DCOD top5 - Image réaliste d'une personne encapuchonnée, assise devant un ordinateur portable dans un environnement sombre, illustrant les menaces liées au cybercrime, aux attaques informatiques et à la cybersécurité.
    Le top 5 des actus cybersécurité -3 déc 2025
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité
Radar cybersécurité et tendances numériques

Actualités et nouvelles tendances cybersécurité, IA et tech par Marc Barbezat
pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA cyber
  • Pertes / vols de données
  • À la une
  • Intelligence artificielle

Les 10 principales vulnérabilités des identités non humaines selon l’OWASP

  • Marc Barbezat
  • 16 février 2025
  • 4 minutes de lecture
Une IA humanoïde interconnectée
L’OWASP a dévoilé son premier Top 10 des vulnérabilités liées aux identités non humaines, un bon rappel des risques pour la cybersécurité.

L’Open Worldwide Application Security Project (OWASP) a récemment publié sa première liste des 10 principales vulnérabilités liées aux identités non humaines (Non-Human Identities, NHI).

Cette initiative vise à sensibiliser les professionnels de la cybersécurité aux risques associés aux identités numériques utilisées par des entités telles que les applications, les API, les bots et les systèmes automatisés. Avec la prolifération des NHI dans les infrastructures modernes, il est essentiel de comprendre et de gérer ces risques pour protéger les systèmes et les données sensibles.

1. Désactivation inadéquate des NHI

Une gestion inefficace de la désactivation des NHI, telles que les comptes de service et les clés d’accès, peut laisser des services obsolètes actifs et vulnérables. Ces identités non surveillées peuvent être exploitées par des attaquants pour accéder de manière non autorisée aux systèmes et aux données sensibles.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Recommandations :

  • Mettre en place des processus standardisés pour la désactivation des NHI.
  • Automatiser la suppression des identités non utilisées.
  • Effectuer des audits réguliers des NHI actives.

2. Fuite de secrets

Les fuites de secrets se produisent lorsque des informations sensibles, telles que des clés API, des jetons ou des certificats, sont exposées involontairement dans des dépôts de code, des fichiers de configuration ou des pipelines CI/CD. Ces expositions augmentent le risque d’exploitation par des acteurs malveillants.

Recommandations :

  • Utiliser des outils de gestion des secrets.
  • Automatiser la détection des secrets dans le code.
  • Procéder à une rotation régulière des clés et des jetons.

3. NHI tierces vulnérables

L’intégration de services tiers, tels que des plugins ou des applications SaaS, nécessite souvent des autorisations élevées, ce qui en fait des cibles privilégiées pour les attaquants. Si une extension tierce est compromise, elle peut être exploitée pour voler des identifiants ou abuser des permissions accordées.

Recommandations :

  • Évaluer rigoureusement les fournisseurs tiers.
  • Limiter les permissions accordées.
  • Surveiller le comportement des tiers et effectuer une rotation régulière des identifiants.

4. Authentification non sécurisée

Certaines méthodes d’authentification obsolètes ou vulnérables, telles que les protocoles hérités ou les identifiants statiques, présentent des risques significatifs. L’utilisation de mécanismes d’authentification non sécurisés ou obsolètes peut exposer les organisations à des exploitations potentielles.

Recommandations :

  • Adopter des protocoles modernes tels qu’OAuth 2.1 et OpenID Connect (OIDC).
  • Éliminer progressivement les mécanismes d’authentification obsolètes.

5. NHI surprivégiées

Accorder des privilèges excessifs aux NHI est une violation courante du principe du moindre privilège, augmentant le potentiel de dommages en cas de compromission. Les attaquants peuvent exploiter ces permissions excessives pour accéder à des systèmes ou des données sensibles.

Recommandations :

  • Appliquer le principe du moindre privilège.
  • Réaliser des audits réguliers des permissions.
  • Adopter des politiques d’accès Just-in-Time (JIT).

6. Configurations de déploiement cloud non sécurisées

Les applications CI/CD nécessitent souvent une authentification avec des services cloud, généralement via des identifiants statiques ou OpenID Connect (OIDC). Les identifiants statiques peuvent être exposés involontairement, offrant aux attaquants un accès persistant et potentiellement privilégié aux environnements de production.

Recommandations :

  • Utiliser des identifiants éphémères.
  • Valider correctement les jetons d’identité.
  • Imposer des conditions strictes sur les revendications des jetons.

7. Secrets à longue durée de vie

L’utilisation de secrets à longue durée de vie, tels que des clés API ou des jetons sans date d’expiration, offre aux attaquants un accès prolongé aux services sensibles en cas de compromission.

Recommandations :

  • Mettre en œuvre des politiques de rotation régulière des secrets.
  • Utiliser des secrets éphémères.
  • Surveiller l’utilisation des secrets pour détecter toute activité suspecte.

8. Isolation des environnements

Un manque d’isolation adéquate entre les environnements de développement, de test et de production peut permettre à des attaquants de déplacer latéralement des charges de travail malveillantes ou de compromettre des secrets.

Recommandations :

  • Isoler strictement les environnements.
  • Restreindre les accès entre eux.
  • Surveiller les communications inter-environnements pour détecter toute activité anormale.

9. Réutilisation des NHI

La réutilisation des mêmes identités non humaines pour plusieurs applications viole le principe du moindre privilège et peut exposer plusieurs services en cas de compromission d’une NHI.

Recommandations :

  • Attribuer des identités uniques à chaque application ou service.
  • Limiter les permissions accordées.
  • Surveiller l’utilisation des NHI pour détecter toute activité suspecte.

10. Utilisation humaine des NHI

L’une des failles les plus complexes en matière de sécurité des identités non humaines est leur utilisation par des humains à des fins détournées. Par exemple, des administrateurs, développeurs ou utilisateurs finaux peuvent utiliser des identités NHI à des fins personnelles, contourner des politiques de sécurité, ou masquer leur propre activité sous l’identité d’un service automatisé.

Recommandations :

  • Exiger des preuves d’origine des requêtes pour distinguer les usages légitimes des abus.
  • Mettre en place des mécanismes de surveillance des interactions humaines avec les identités non humaines.
  • Assurer un contrôle strict sur l’attribution et l’usage des NHI.

Pour en savoir plus

Top 10 des identités non humaines de l’OWASP | Fondation OWASP

Le top 10 des identités non humaines (NHI) est une liste complète des risques de sécurité et des vulnérabilités les plus urgents que les identités non humaines présentent pour les organisations.

Lire la suite sur owasp.org
dcod 1737877871 OWASP20NHI20Top2010

(Re)découvrez également:

L’OWASP publie sa liste de contrôle de sécurité pour le déploiement de l’IA générative

L’OWASP a publié une liste de contrôle pour sécuriser les projets utilisant les modèles IA de langage à grande échelle, visant notamment les responsables technologiques.

Lire la suite sur dcod.ch
L'OWASP publie sa liste de contrôle de sécurité pour le déploiement de l'IA générative

Cette veille indépendante vous est utile ?
Offrez un café pour soutenir le serveur (et le rédacteur).

☕ Je soutiens DCOD
Etiquettes
  • owasp
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

A lire également
DCOD Peluche connectee et derapage X
Lire l'article

Peluche connectée : quand l’IA dérape avec du X

Image d'un pirate devant un fond numérique et utilisée pour la veille hebdomadaire dans la catégorie perte et fuite de données
Lire l'article

Les derniers gros vols de données – 4 déc 2025

DCOD HashJack une faille URL qui piege les assistants IA
Lire l'article

HashJack : une faille URL qui piège les assistants IA des navigateurs

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

Page frontale du livre Guide pratique pour disséquer les logiciels malveillants

Guide pratique pour disséquer les logiciels malveillants

🤔Lorsqu'un logiciel malveillant brise vos défenses, vous devez agir rapidement pour traiter les infections actuelles et prévenir les futures.

📘 Voir sur Amazon
Page frontale du livre Cybersécurité : tests d’intrusion des systèmes d’informations web

Cybersécurité : tests d’intrusion des systèmes d’informations web: Le guide des vulnérabilités web

Amplifiez vos compétences en cybersécurité avec ce guide exhaustif sur le pentesting et le bug bounty ! Conçu pour les pentesters, les bug hunters, les développeurs, et en fait toute personne curieuse de plonger dans le monde fascinant de la cybersécurité.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grace à ce lvre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Radar cybersécurité et tendances numériques par Marc Barbezat

Input your search keywords and press Enter.