Cyberini · Bac à sable sécurité
Sandbox des failles web

Manipulez les grandes failles web — en sécurité — pour comprendre comment elles fonctionnent et, surtout, comment les corriger.

⚠️ Tout est simulé ou confiné. Aucune attaque réelle. N'expérimentez jamais sur un site sans autorisation : ce serait illégal.

Faille XSS (Cross-Site Scripting)

Un site affiche un commentaire sans l'échapper. Ce que vous tapez est interprété comme du code par le navigateur.

Laissez un commentaire
Zone d'affichage du site (confinée)
Le regard du formateur En mode vulnérable, le commentaire est inséré tel quel dans la page : la balise <img onerror> déclenche du JavaScript. Un attaquant peut ainsi voler des cookies de session, défigurer la page ou rediriger la victime. Ici, le rendu tourne dans une iframe « sandbox » isolée : le script s'exécute mais ne peut pas toucher la page Cyberini ni vos cookies.
Le correctif Échapper systématiquement les sorties (htmlspecialchars() en PHP, textContent plutôt que innerHTML en JS), et ajouter une CSP (Content-Security-Policy). Cochez « version corrigée » : le même commentaire s'affiche alors comme du texte inoffensif.

C'est quoi une faille web ?

Une faille web est un défaut dans une application qui permet à un attaquant de faire ce qui n'était pas prévu : exécuter du code (XSS), contourner une authentification (injection SQL), payer moins cher (altération de paramètres), lire des fichiers, usurper une session… Les comprendre « de l'intérieur », sur un bac à sable, est la meilleure façon d'apprendre à les corriger. La référence du domaine est le Top 10 de l'OWASP.

Le fil rouge des correctifs

Presque toutes ces failles partagent une cause : faire confiance à une entrée (de l'utilisateur, du navigateur, d'un fichier). Les parades se ressemblent donc : valider et échapper les entrées/sorties, utiliser des requêtes préparées, ne jamais déléguer la sécurité au client, et appliquer le principe de moindre privilège.

Questions fréquentes

Ces démos attaquent-elles un vrai site ?
Non. Tout est simulé en mémoire, et la démo XSS s'exécute dans une iframe isolée. Rien ne sort de votre navigateur.
Est-ce légal d'apprendre ça ?
Oui, sur un environnement d'entraînement comme celui-ci. Tester une faille sur un site sans autorisation est en revanche illégal.
Où m'entraîner pour de vrai ?
Sur des plateformes prévues pour (Root-Me, DVWA, PortSwigger Web Security Academy) et dans nos formations.

Sources

OWASP Top 10 : owasp.org · Recommandations (ANSSI) : cyber.gouv.fr · Concept original : Le Blog du Hacker — Sandbox.

Pour aller plus loin : nos guides Cyberini et les formations Cyberini (sécurité web, pentest).

Envie de passer de « comprendre » à « savoir corriger et tester » ?
Apprenez la sécurité web et le pentest pas à pas.
Découvrir les formations Cyberini