Informations personnelles dans l'URL
Une URL est une adresse, pas un canal privé.
Qu'est-ce que Informations personnelles dans l'URL?
Une URL est une adresse, et les adresses sont copiées : historique du navigateur, journaux d'accès, déployeurs d'aperçu des liens et en-tête Referer envoyé à chaque élément tiers de la page. HTTPS protège la demande en transit, et non les parties qui reçoivent légitimement l'URL. Vous lirez une adresse e-mail, une date de naissance et les quatre derniers chiffres d'une pièce d'identité nationale à partir de la chaîne de requête d'un lien de vérification. Ensuite, vous les remplacez par un jeton opaque de courte durée qui se résout côté serveur et auditez chaque générateur de réinitialisation, de lien magique et d'invitation de partage pour la même forme.
Ce que vous apprendrez dans Informations personnelles dans l'URL
- Reconnaître que l'URL est un identifiant public qui traverse de nombreuses limites de confiance, l'historique du navigateur, les journaux d'accès, les en-têtes de référence, les dérouleurs de liens, les captures d'écran.
- Comprendre que HTTPS protège l'URL en transit mais ne l'empêche pas d'être enregistrée ou transmise par des parties intermédiaires
- Appliquez la réécriture du jeton opaque : remplacez les informations personnelles dans les URL par un jeton aléatoire TTL court qui résout le côté serveur pour l'utilisateur.
- Reconnaissez que l'e-mail, la date de naissance et les quatre derniers SSN forment ensemble un triplet de vérification d'identité (KBA) qu'un attaquant peut récolter à grande échelle à partir des journaux de référence achetés.
- Auditez chaque générateur de liens e-mail/SMS (vérification, réinitialisation du mot de passe, connexion magique, invitation de partage) pour le même anti-modèle
Informations personnelles dans l'URL — Étapes de la formation
-
Trouver le flux de vérification
Bob a sondé le portail public des fournisseurs de Westmark Industrial, à la recherche de tout ce qui y était divulgué. Son étape de vérification du compte attire son attention : il envoie par e-mail un lien pour confirmer le compte. Bob s'inscrit avec une boîte de réception jetable qu'il contrôle et des informations d'identité indésirables, afin qu'il puisse voir exactement à quoi ressemble ce lien de vérification. Il commence sur la page de demande.
-
Demander un lien de vérification
Exécutez le flux comme le ferait un utilisateur réel : saisissez l'adresse jetable et envoyez la demande. Le portail le prend et met en file d'attente un e-mail de vérification dans cette boîte de réception.
-
Ouvrez l'e-mail de vérification
L'e-mail de vérification arrive dans la boîte de réception jetable de Bob. Il l'ouvre et clique sur le lien, exactement comme le ferait un véritable utilisateur. Le navigateur est ouvert juste à côté de la boîte de réception.
-
Voir les informations personnelles dans la barre d'adresse
Bob a cliqué sur le lien et celui-ci s'est ouvert dans le navigateur. C'est la forme exacte de chaque lien de vérification envoyé par Westmark. Bob n’a plus besoin de s’introduire dans quoi que ce soit maintenant. Il a juste besoin des endroits où ces URL s'accumulent.
-
Récoltez les journaux de référence
Bob est un courtier en données, pas un pirate informatique. Il n'envoie jamais une seule demande à Westmark. Au lieu de cela, il achète un mois de journaux de référence auprès d'un revendeur d'analyses, le genre de fournisseur dont la balise de suivi se trouve sur la page de vérification de Westmark et enregistre discrètement l'URL de référence complète de tous ceux qui la chargent. Il ouvre un terminal à côté du navigateur et récupère ce flux pour les liens de vérification.
-
Contrôle des connaissances
Bob détient désormais cela pour des milliers de personnes. Pensez à ce que sont réellement ces trois domaines.
-
Une alerte de confidentialité arrive
Vous possédez le service de vérification de compte de Westmark. Du jour au lendemain, le moniteur de perte de données a signalé les liens qu'il envoie et vous a envoyé le résultat par courrier électronique. Lisez ce qu'il a détecté, puis ouvrez le code.
-
Ouvrez le générateur de liens
Le gestionnaire qui crée et envoie par courrier électronique le lien de vérification est ce que vous devez modifier. Ouvrez-le et regardez comment il assemble l'URL.
-
Repérez la fuite
Le gestionnaire colle l'adresse e-mail, la date de naissance et le fragment SSN du compte directement dans la chaîne de requête, puis envoie par courrier électronique le lien résultant. Il n’y a pas de jeton ni d’indirection : l’URL elle-même constitue la donnée personnelle.
-
Contrôle des connaissances
Vous avez vu où vont les données et les lignes qui les y mettent. Identifiez pourquoi l'URL n'est pas le bon canal.
Couverture des référentiels de sécurité
OWASP Top 10
- A04:2025 Cryptographic Failures
- A09:2025 Security Logging and Alerting Failures
- A02:2021 Cryptographic Failures
- A09:2021 Security Logging and Monitoring Failures
CWE
- CWE-598 Use of GET Request Method With Sensitive Query Strings
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security