Aller au contenu principal

Injection SQL et XSS : comprendre les attaques web courantes

12/05/2026 — Équipe RefAudit Sécurité
SÉCURITÉ Injection SQL et XSS : comprendre les attaques web courantes RefAudit

Deux familles d'attaques reviennent sans cesse contre les sites web : l'injection SQL et le cross-site scripting (XSS). Comprendre leur principe aide à voir pourquoi certaines précautions de développement comptent autant.

L'injection SQL

Quand un formulaire envoie une donnée à la base de données sans la contrôler, un attaquant peut glisser des instructions malveillantes dans le champ. Bien menée, l'injection permet de lire, modifier ou effacer des données, voire de récupérer des mots de passe. C'est l'une des attaques les plus graves.

Le XSS (cross-site scripting)

Le XSS consiste à injecter du code qui s'exécutera dans le navigateur d'autres visiteurs : un commentaire piégé, un champ mal filtré. Le code peut voler des sessions, afficher de faux formulaires ou rediriger l'utilisateur. La victime est ici le visiteur, pas seulement le site.

Comment s'en protéger

  • Ne jamais faire confiance aux données reçues : tout ce qui vient de l'utilisateur doit être validé et filtré.
  • Utiliser des requêtes préparées côté base de données, qui séparent le code des données.
  • Échapper l'affichage : neutraliser le code avant de réafficher un contenu saisi par un utilisateur.
  • Poser une politique de sécurité du contenu (CSP), abordée dans notre article sur les en-têtes de sécurité.

Les bons réflexes

Les frameworks modernes protègent contre ces attaques par défaut, à condition de ne pas contourner leurs garde-fous. Gardez votre socle à jour et limitez le code maison sensible. Un audit de sécurité passif repère certaines de ces faiblesses sans toucher à votre site.

Share this post.
Stay up-to-date

Subscribe to our newsletter

Don't miss this

You might also like