Informations personnelles dans l'URL

Informations personnelles dans l'URL

Une URL est une adresse, pas un canal privé.

Qu'est-ce que Informations personnelles dans l'URL?

Une URL est une adresse, et les adresses sont copiées : historique du navigateur, journaux d'accès, déployeurs d'aperçu des liens et en-tête Referer envoyé à chaque élément tiers de la page. HTTPS protège la demande en transit, et non les parties qui reçoivent légitimement l'URL. Vous lirez une adresse e-mail, une date de naissance et les quatre derniers chiffres d'une pièce d'identité nationale à partir de la chaîne de requête d'un lien de vérification. Ensuite, vous les remplacez par un jeton opaque de courte durée qui se résout côté serveur et auditez chaque générateur de réinitialisation, de lien magique et d'invitation de partage pour la même forme.

Ce que vous apprendrez dans Informations personnelles dans l'URL

Informations personnelles dans l'URL — Étapes de la formation

  1. Trouver le flux de vérification

    Bob a sondé le portail public des fournisseurs de Westmark Industrial, à la recherche de tout ce qui y était divulgué. Son étape de vérification du compte attire son attention : il envoie par e-mail un lien pour confirmer le compte. Bob s'inscrit avec une boîte de réception jetable qu'il contrôle et des informations d'identité indésirables, afin qu'il puisse voir exactement à quoi ressemble ce lien de vérification. Il commence sur la page de demande.

  2. Demander un lien de vérification

    Exécutez le flux comme le ferait un utilisateur réel : saisissez l'adresse jetable et envoyez la demande. Le portail le prend et met en file d'attente un e-mail de vérification dans cette boîte de réception.

  3. Ouvrez l'e-mail de vérification

    L'e-mail de vérification arrive dans la boîte de réception jetable de Bob. Il l'ouvre et clique sur le lien, exactement comme le ferait un véritable utilisateur. Le navigateur est ouvert juste à côté de la boîte de réception.

  4. Voir les informations personnelles dans la barre d'adresse

    Bob a cliqué sur le lien et celui-ci s'est ouvert dans le navigateur. C'est la forme exacte de chaque lien de vérification envoyé par Westmark. Bob n’a plus besoin de s’introduire dans quoi que ce soit maintenant. Il a juste besoin des endroits où ces URL s'accumulent.

  5. Récoltez les journaux de référence

    Bob est un courtier en données, pas un pirate informatique. Il n'envoie jamais une seule demande à Westmark. Au lieu de cela, il achète un mois de journaux de référence auprès d'un revendeur d'analyses, le genre de fournisseur dont la balise de suivi se trouve sur la page de vérification de Westmark et enregistre discrètement l'URL de référence complète de tous ceux qui la chargent. Il ouvre un terminal à côté du navigateur et récupère ce flux pour les liens de vérification.

  6. Contrôle des connaissances

    Bob détient désormais cela pour des milliers de personnes. Pensez à ce que sont réellement ces trois domaines.

  7. Une alerte de confidentialité arrive

    Vous possédez le service de vérification de compte de Westmark. Du jour au lendemain, le moniteur de perte de données a signalé les liens qu'il envoie et vous a envoyé le résultat par courrier électronique. Lisez ce qu'il a détecté, puis ouvrez le code.

  8. Ouvrez le générateur de liens

    Le gestionnaire qui crée et envoie par courrier électronique le lien de vérification est ce que vous devez modifier. Ouvrez-le et regardez comment il assemble l'URL.

  9. Repérez la fuite

    Le gestionnaire colle l'adresse e-mail, la date de naissance et le fragment SSN du compte directement dans la chaîne de requête, puis envoie par courrier électronique le lien résultant. Il n’y a pas de jeton ni d’indirection : l’URL elle-même constitue la donnée personnelle.

  10. Contrôle des connaissances

    Vous avez vu où vont les données et les lignes qui les y mettent. Identifiez pourquoi l'URL n'est pas le bon canal.

Couverture des référentiels de sécurité

OWASP Top 10

  • A04:2025 Cryptographic Failures
  • A09:2025 Security Logging and Alerting Failures
  • A02:2021 Cryptographic Failures
  • A09:2021 Security Logging and Monitoring Failures

CWE

  • CWE-598 Use of GET Request Method With Sensitive Query Strings
  • CWE-532 Insertion of Sensitive Information into Log File

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security