Revue de code · Sécurité

OWASP Top 10 pour PowerBuilder : couverture et détection

Le code PowerBuilder est exposé à plusieurs risques du OWASP Top 10 : injection, défaillances cryptographiques, identifiants codés en dur et configuration non sécurisée. Visual Expert détecte chacun de ces risques directement dans le PowerScript et le SQL embarqué, et applique les mêmes contrôles au code Oracle et SQL Server.

Les tableaux ci-dessous associent chaque catégorie pertinente de l'OWASP Top 10 aux règles qui la détectent, en commençant par PowerBuilder.

Couverture pour PowerBuilder : A01A02A03A05A06A07
A01

Contrôle d'accès défaillant

Règle Visual Expert Sévérité
Les entrées utilisateur ne doivent pas permettre d'attaques par injection de chemin ou de traversée de répertoires Critique
A02

Défaillances cryptographiques

Règle Visual Expert Sévérité
Toujours utiliser l'algorithme de chiffrement AES dans un mode sécurisé Critique
Les fonctions de hachage cryptographique ne doivent pas utiliser les algorithmes SHA-1 ou Message-Digest Critique
DES (Data Encryption Standard) ou 3DES ne doivent pas être utilisés Critique
Les algorithmes de chiffrement doivent utiliser un mode sécurisé et un schéma de remplissage (padding) appropriés Critique
Les clés de chiffrement doivent être suffisamment longues Critique
Les clés de chiffrement ne doivent pas être codées en dur Critique
A03

Injection

Règle Visual Expert Sévérité
Les requêtes en base de données ne doivent pas être vulnérables aux attaques par injection Critique
Les commandes système ne doivent pas permettre d'attaques par injection Critique
A05

Mauvaise configuration de sécurité

Règle Visual Expert Sévérité
Les adresses IP ne doivent pas être codées en dur Critique
Ne jamais utiliser CoSetProxyBlanket ou CoInitializeSecurity Critique
Ne jamais utiliser la journalisation console en production Mineur
A06

Composants vulnérables et obsolètes

Règle Visual Expert Sévérité
Le navigateur web OLE ne doit plus être utilisé (n'est plus sécurisé) Critique
A07

Défaillances d'identification et d'authentification

Règle Visual Expert Sévérité
Les identifiants et mots de passe ne doivent pas être codés en dur Critique
DoS

Au-delà du Top 10

Un schéma de déni de service documenté par l'OWASP en dehors de la liste Top 10:2021.

Règle Visual Expert Sévérité
Les expressions régulières ne doivent pas permettre d'attaques par déni de service (ReDoS) Critique

Analysez votre propre code PowerBuilder au regard de ces règles

Visual Expert vérifie le code PowerBuilder, Oracle et SQL Server au regard de l'ensemble des règles d'inspection, avant que les problèmes n'atteignent la production.

Essayer Visual Expert gratuitement Voir toutes les règles d'inspection

Pour une application PowerBuilder s'exécutant sur Oracle, Visual Expert analyse la couche PL/SQL selon les mêmes catégories OWASP.

Catégorie OWASP Règle Visual Expert Sévérité
A02 Défaillances cryptographiques DES ou 3DES utilisé Critique
A02 Défaillances cryptographiques Les algorithmes de hachage SHA-1 et Message-Digest ne doivent pas être utilisés dans des contextes sécurisés Critique
A03 Injection L'exécution dynamique de code est sensible du point de vue de la sécurité Critique
A05 Mauvaise configuration de sécurité Les fonctions sensibles appartenant au schéma SYS ne doivent pas être utilisées Critique
Catégorie OWASP Règle Visual Expert Sévérité
A02 Défaillances cryptographiques Les algorithmes de hachage SHA-1 et Message-Digest ne doivent pas être utilisés dans des contextes sécurisés Critique
A03 Injection L'exécution dynamique de code est sensible du point de vue de la sécurité Critique
A05 Mauvaise configuration de sécurité Les adresses IP codées en dur sont sensibles du point de vue de la sécurité Mineur

Visual Expert applique également des règles qui sortent du cadre de l'OWASP Top 10, mais qui réduisent le risque et la dette technique dans le code base de données.

Oracle

Règle Visual Expert Sévérité
Les instructions DELETE et UPDATE doivent comporter une clause WHERE Critique
Les sous-requêtes pouvant retourner NULL ne doivent pas être utilisées dans des conditions NOT IN Critique
Les exceptions ne doivent pas être ignorées Critique
Les clauses WHEN OTHERS doivent être utilisées pour la gestion des exceptions Critique
WHEN OTHERS ne doit pas être le seul gestionnaire d'exceptions Critique
Le package DBMS_OBFUSCATION_TOOLKIT est supprimé Majeur

SQL Server

Règle Visual Expert Sévérité
Les instructions DELETE et UPDATE doivent comporter une clause WHERE Critique
Les sous-requêtes pouvant retourner NULL ne doivent pas être utilisées dans des conditions NOT IN Critique
La configuration de session SQL Server doit être suivie Majeur

Visual Expert est-il conforme à l'OWASP ?

Visual Expert détecte les catégories de vulnérabilités de l'OWASP Top 10 applicables au code PowerBuilder, Oracle et SQL Server : injection, défaillances cryptographiques, identifiants codés en dur et configuration non sécurisée. Chacune d'elles est signalée par ses règles d'inspection de code.

Quelles catégories de l'OWASP Top 10 s'appliquent à PowerBuilder ?

Pour le code PowerBuilder, Visual Expert couvre A01 Contrôle d'accès défaillant, A02 Défaillances cryptographiques, A03 Injection, A05 Mauvaise configuration de sécurité, A06 Composants vulnérables et obsolètes, et A07 Défaillances d'identification et d'authentification.

Comment vérifier une application PowerBuilder par rapport aux vulnérabilités OWASP ?

Lancez une inspection de code Visual Expert sur votre code PowerBuilder, Oracle et SQL Server. Elle analyse le PowerScript et le SQL embarqué au regard de son ensemble de règles et signale les schémas de l'OWASP Top 10 concernés, avant qu'ils n'atteignent la production.

Pour un audit de sécurité, une revue de dette technique, ou la préparation d'une évaluation de conformité (NIS2, DORA, ou une politique de sécurité interne), cette approche transforme une checklist générique en conclusions concrètes dans votre propre base de code. Visual Expert applique ces contrôles à l'ensemble du code PowerBuilder, Oracle et SQL Server, afin que les problèmes soient identifiés avant d'atteindre la production.