Approche
La configuration, pas seulement le code
Une revue de configuration cloud identifie les actifs, définit les frontières de confiance et passe en revue les paramètres qui comptent : filtrage réseau, gestion des identités, isolation entre environnements. C'est un point aveugle classique des audits d'application seuls — beaucoup de vulnérabilités à fort impact se situent exactement à l'intersection entre l'application et son infrastructure cloud.
Cas emblématiques
Le type de faille recherchée ici
Capital One — SSRF et rôle IAM sur-privilégié
En 2019, une faille SSRF sur un WAF mal configuré a permis d'interroger le service de métadonnées EC2 et de récupérer des identifiants IAM sur-privilégiés, exposant les données de plus de 100 millions de clients.
Kubernetes — élévation de privilèges via l'API server
CVE-2018-1002105 : une faille dans le proxy de l'API server Kubernetes permettait à un utilisateur non authentifié d'établir une connexion privilégiée vers n'importe quel backend du cluster — jugée la plus critique jamais trouvée sur Kubernetes.
Uber — clés AWS codées en dur sur un repo privé
La brèche de 2016 (57 millions d'utilisateurs) est partie d'identifiants AWS codés en dur retrouvés dans un dépôt GitHub privé compromis — l'infrastructure cloud était saine, la gestion des secrets ne l'était pas.
Accenture — buckets S3 exposés publiquement
En 2017, plusieurs buckets S3 non protégés contenant des identifiants d'infrastructure et des clés de déchiffrement ont été retrouvés en accès public par des chercheurs (UpGuard) — sans aucune intrusion, juste une mauvaise politique d'accès.
Kubernetes — contournement réseau via IP externe
CVE-2020-8554 : un attaquant disposant d'un accès limité au cluster pouvait intercepter le trafic destiné à d'autres services en déclarant une IP externe arbitraire sur un service qu'il contrôle.
BlueBleed — exposition de données Azure Blob Storage
En 2022, un chercheur (SOCRadar) a découvert un point de terminaison Azure Blob Storage mal configuré exposant des données de plusieurs milliers de clients Microsoft — encore un cas de configuration, pas de code.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.