J'ai pris une semaine pour auditer un de mes projets Symfony avec les mêmes outils qu'en CTF : Burp Suite, OWASP ZAP, revue manuelle du code.
Ce que j'ai trouvé
1. IDOR sur une API endpoint (numéros d'IDs séquentiels) 2. En-têtes de sécurité manquants (CSP, HSTS) 3. Verbose error messages en production 4. Session token non régénéré après login 5. Absence de rate limiting sur le formulaire de contact 6. Dépendances avec CVE connues 7. Information disclosure via X-Powered-By
Ce que ça m'a appris
Aucune de ces vulnérabilités n'est "avancée". Toutes sont documentées dans l'OWASP Top 10. La confiance en son propre code est le pire ennemi de la sécurité.
*Article complet avec reproduction et fix de chaque faille à venir.*