Les langages de script sont à l’origine de davantage de failles de sécurité dans les applications que d’autres, selon un rapport de Veracode. Le fournisseur américain de solutions de sécurité a analysé plus de 208 000 applications 18 mois durant, entre le 1er octobre 2013 et le 31 mars 2015. Et a mesuré le nombre d’incidents de sécurité dans le code source de ces apps.
Le classement Veracode des langages à la source du plus grand nombre de failles est le suivant :
Classic ASP n’a plus vraiment la cote et ColdFusion est un langage de niche, mais PHP, 3e du classement, est largement plus populaire sur le Web (les CMS Drupal et Joomla sont écrits en PHP, ainsi que le core de WordPress). Selon Veracode, 86 % des applications écrites en PHP analysées par ses soins ont au moins une vulnérabilité de type XSS (Cross Site Scripting), soit l’injection de code indirecte. Et 56 % sont exposées aux injections SQL. D’après Veracode, les applications qui s’appuient sur des languages vraiment compilés comme C/C++ et Objective C (iOS) ont des taux de conformité au référentiel de sécurité OWASP Top 10 supérieurs à celui des applications dont le code est basé sur des langages d’usage généraliste comme Java ou .NET. Mais ce sont les langages de script qui obtiennent les taux les plus faibles. Quatre applications sur cinq écrites en PHP, Classic ASP et ColdFusion, toutes analysées par Veracode, ne sont pas conformes à au moins un des critères du référentiel de sécurité OWASP Top 10 (Open Web Application Security Project).
Lire aussi :
Apple Swift au top 20 des langages les plus utilisés
Le code des logiciels propriétaires plus conforme que l’Open Source
Un temps pressenti pour constituer le socle d'une suite bureautique AWS, Amazon WorkDocs arrivera en…
Eviden regroupe cinq familles de serveurs sous la marque BullSequana AI. Et affiche le supercalculateur…
Le dernier Magic Quadrant du SSE (Secure Service Edge) dénote des tarifications et des modèles…
Formats de paramètres, méthodes d'apprentissage, mutualisation GPU... Voici quelques-unes des recommandations de l'ANSSI sur l'IA…
À la grogne des partenaires VMware, Broadcom répond par diverses concessions.
iPadOS a une position suffisamment influente pour être soumis au DMA, estime la Commission européenne.