CITÉ · Chercher les failles d'un système avant ceux qui les exploiteront, et rendre compte de ce qu'on trouve.
Ce que cela veut dire concrètement. Soumettre un système à des cas qu'il n'a pas prévus, consigner ce qui casse, et transmettre ce constat à une personne nommée qui devra en faire quelque chose. Chercher la faille n'est pas un exploit technique : c'est un service rendu à ceux qui subiraient l'incident.
Déléguer, ou pas
- Ce qui peut être délégué : produire des cas de test en masse, rejouer une attaque déjà documentée, mettre le rapport en forme.
- Ce qui ne doit pas l'être : la décision de signaler, le choix du destinataire, et le refus d'exploiter ce que l'on a trouvé. Ces actes engagent celui qui les pose ; un système ne peut pas être tenu à une obligation de loyauté.
- Ce qui se dégrade si on le délègue : le signalement perd son destinataire responsable. Une alerte que personne ne porte n'oblige personne à répondre, et le rapport devient une formalité archivée.
- S'acquiert avec ou sans assistance : avec, pour l'outillage ; sans, pour le réflexe initial — se demander, devant un dispositif qui fonctionne bien, « et si je le poussais là où cela fait mal ? ».
Comment on le voit
On confie à un groupe un service en ligne réel et la consigne « trouvez ce qui peut mal tourner pour un usager ». On observe ce qu'il consigne, à qui il adresse son constat, et ce qu'il décide délibérément de ne pas faire de sa découverte.
La question qu'on vous pose
Quand la faille se trouve chez celui-là même qui a déployé le système, à qui l'adressez-vous ? Existe-t-il, dans votre établissement ou votre organisation, un endroit où cela s'adresse ?
Partager
Ou copier le lien