TLS, DNS, BGP : les failles réseau qui touchent les apps web
> En bref : Les vulnérabilités des protocoles réseau fondamentaux et leur impact sur la sécurité des applications web modernes.
Les protocoles invisibles qui portent vos applications
Votre application web repose sur des couches de protocoles réseau que vous ne configurez peut-être jamais directement : TLS pour le chiffrement, DNS pour la résolution de noms, BGP pour le routage Internet. Des failles dans ces couches compromettent votre application indépendamment de la qualité de votre code.
TLS : le chiffrement qui peut être insuffisant
Versions obsolètes
TLS 1.0 et 1.1 sont officiellement dépréciés depuis 2021 (RFC 8996). Ils contiennent des failles cryptographiques connues (BEAST, POODLE). Certaines applications de PME acceptent encore ces versions pour la compatibilité avec d'anciens clients.
Suites de chiffrement faibles
Même avec TLS 1.2, certaines suites de chiffrement sont vulnérables. Les suites utilisant CBC avec MAC-then-encrypt, les suites RSA sans forward secrecy, et les suites avec des clés de moins de 128 bits doivent être désactivées.
Certificats mal gérés
Certificats expirés, certificats auto-signés en production, absence de renouvellement automatique. Mais aussi : wildcard certificates qui couvrent des domaines non liés, ou des certificats qui incluent des noms de domaines internes.
Vérification : openssl s_client -connect domain.com:443 pour vérifier la chaîne de certificats et les protocoles acceptés.
DNS : la résolution de noms détournable
DNS spoofing et cache poisoning
Un attaquant qui contrôle les réponses DNS redirige votre domaine vers son serveur. DNSSEC protège contre ce risque mais reste peu déployé. Moins de 10% des domaines .fr sont signés DNSSEC.
Dangling DNS (DNS pendants)
Un enregistrement CNAME qui pointe vers un service cloud que vous avez supprimé. Un attaquant peut réclamer ce service et prendre le contrôle du sous-domaine. C'est un vecteur de subdomain takeover.
Exemple : votre staging.monapp.fr pointe vers un bucket S3 staging.monapp.fr.s3.amazonaws.com que vous avez supprimé. Un attaquant crée un bucket avec le même nom et contrôle le contenu servi sur votre sous-domaine.
Exfiltration par DNS
Le DNS est rarement filtré par les firewalls. Un attaquant peut exfiltrer des données en les encodant dans les requêtes DNS : base64encodeddata.evil.com. Chaque requête transporte quelques octets de données volées.
BGP : le routage Internet vulnérable
BGP hijacking
BGP est le protocole de routage entre les fournisseurs Internet. Il repose sur la confiance mutuelle sans vérification cryptographique. Un opérateur (malveillant ou par erreur) peut annoncer vos préfixes IP et intercepter votre trafic. En 2018, du trafic vers Amazon Route 53 a été détourné pour voler des cryptomonnaies.
Impact pour une PME
Vous ne contrôlez pas BGP directement, mais vous pouvez :
Défenses transversales
Chez CleanIssue, nous vérifions la configuration TLS, les enregistrements DNS et les headers de sécurité réseau lors de chaque audit. Parlez-nous de votre revue externe.
À retenir
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Kubernetes : 7 vulnérabilités critiques que nous trouvons en audit
Les sept failles de configuration Kubernetes les plus fréquentes dans nos audits : RBAC, secrets, network policies, pods privilégiés et plus.
SonicWall SMA 1000 CVE-2026-15409 : un CVSS 10.0 exploité par le ransomware INC
CVE-2026-15409 (CVSS 10.0), une SSRF non authentifiée sur les passerelles VPN SonicWall SMA 1000, chaînée avec une injection de code pour obtenir un accès root. Le groupe de ransomware INC en a fait son vecteur d'entrée principal depuis début août 2026.
Microsoft IKE CVE-2026-33824 : quand une IA autonome pilote la campagne d'exploitation
CVE-2026-33824 (CVSS 9.8), une faille double-free dans le service Microsoft IKE, a été exploitée dans le cadre d'une campagne de piratage pilotée par l'IA DeepSeek via le framework Hermes Agent, ciblant plus de 460 organisations de façon largement autonome.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.