Il y a deux grands types d'attaques possibles sur un site, je vais ici les expliquer succinctement sans donner d'exemples précis pour ne pas donner trop d'idées.
Injection SQL
Cette attaque n'est pas possible sur GuppY car il n'utilise pas de base de donnée SQL ou MySQL. Le principe est de tenter de corrompre la base de donnée en y insérant des données à votre insu. Cette injection peut servir à différentes choses, comme :
- Voler votre contenu
- Diffuser du contenu
- Faire tomber votre site
- Vider le contenu
- ...
Pour quoi en parler si GuppY n'est pas concerné ? Simplement pour la culture générale mais aussi il est possible d'intégrer des systèmes utilisant des bases de données SQL dans GuppY. Dans ces cas vous devenez vulnérables à ces attaques.
Injection de code
L'injection de code est une attaque très simple dans le principe. Le hacker crée un code malicieux et l'appelle grâce à un paramètre dans l'adresse des pages. Comme l'attaque par injection SQL, cette attaque à plusieurs buts :
- Prendre le contrôle du site
- Prendre le contrôle du serveur
- Voler vos données stockées
- Diffuser un contenu à votre insu en ajoutant des pages cachées sur votre site
- ...
L'équipe de développement de GuppY gère des règles complexes de contrôle des paramètres entrés en adresse, si une faille (toujours possible) est détectée un patch de sécurité est diffusé pour corriger et rendre votre site plus sécurisé.
Qui utilise ces techniques
Ces techniques sont utilisées par toutes les personnes ayant un but de nuire, elles ne vous en veulent pas forcement personnellement, elles cherchent pour certaines uniquement une reconnaissance de groupe pour leurs « exploits ». Un trouve donc dans ces hackers aussi bien votre concurrent qui souhaite connaître vos projets, que l'adolescent en mal de reconnaissance.
Comment sont elles utilisées
L'automatisation est de plus en plus systématique dans ces pratiques. Les attaques dites « zero day » (nouvelles failles de sécurité trouvées) sont en général faites à la main. Ensuite elles sont automatisées et faites par des robots. Cette automatisation permet de tenter d'agir sur un grand nombre de sites en peu de temps.