Revue de code · Sécurité
Le code PowerBuilder est exposé à plusieurs risques du OWASP Top 10 : injection, défaillances cryptographiques, identifiants codés en dur et configuration non sécurisée. Visual Expert détecte chacun de ces risques directement dans le PowerScript et le SQL embarqué, et applique les mêmes contrôles au code Oracle et SQL Server.
Les tableaux ci-dessous associent chaque catégorie pertinente de l'OWASP Top 10 aux règles qui la détectent, en commençant par PowerBuilder.
| Règle Visual Expert | Sévérité |
|---|---|
| Les entrées utilisateur ne doivent pas permettre d'attaques par injection de chemin ou de traversée de répertoires | Critique |
| Règle Visual Expert | Sévérité |
|---|---|
| Toujours utiliser l'algorithme de chiffrement AES dans un mode sécurisé | Critique |
| Les fonctions de hachage cryptographique ne doivent pas utiliser les algorithmes SHA-1 ou Message-Digest | Critique |
| DES (Data Encryption Standard) ou 3DES ne doivent pas être utilisés | Critique |
| Les algorithmes de chiffrement doivent utiliser un mode sécurisé et un schéma de remplissage (padding) appropriés | Critique |
| Les clés de chiffrement doivent être suffisamment longues | Critique |
| Les clés de chiffrement ne doivent pas être codées en dur | Critique |
| Règle Visual Expert | Sévérité |
|---|---|
| Les requêtes en base de données ne doivent pas être vulnérables aux attaques par injection | Critique |
| Les commandes système ne doivent pas permettre d'attaques par injection | Critique |
| Règle Visual Expert | Sévérité |
|---|---|
| Les adresses IP ne doivent pas être codées en dur | Critique |
| Ne jamais utiliser CoSetProxyBlanket ou CoInitializeSecurity | Critique |
| Ne jamais utiliser la journalisation console en production | Mineur |
| Règle Visual Expert | Sévérité |
|---|---|
| Le navigateur web OLE ne doit plus être utilisé (n'est plus sécurisé) | Critique |
| Règle Visual Expert | Sévérité |
|---|---|
| Les identifiants et mots de passe ne doivent pas être codés en dur | Critique |
Un schéma de déni de service documenté par l'OWASP en dehors de la liste Top 10:2021.
| Règle Visual Expert | Sévérité |
|---|---|
| Les expressions régulières ne doivent pas permettre d'attaques par déni de service (ReDoS) | Critique |
Visual Expert vérifie le code PowerBuilder, Oracle et SQL Server au regard de l'ensemble des règles d'inspection, avant que les problèmes n'atteignent la production.
Essayer Visual Expert gratuitement Voir toutes les règles d'inspectionPour une application PowerBuilder s'exécutant sur Oracle, Visual Expert analyse la couche PL/SQL selon les mêmes catégories OWASP.
| Catégorie OWASP | Règle Visual Expert | Sévérité |
|---|---|---|
| A02 Défaillances cryptographiques | DES ou 3DES utilisé | Critique |
| A02 Défaillances cryptographiques | Les algorithmes de hachage SHA-1 et Message-Digest ne doivent pas être utilisés dans des contextes sécurisés | Critique |
| A03 Injection | L'exécution dynamique de code est sensible du point de vue de la sécurité | Critique |
| A05 Mauvaise configuration de sécurité | Les fonctions sensibles appartenant au schéma SYS ne doivent pas être utilisées | Critique |
| Catégorie OWASP | Règle Visual Expert | Sévérité |
|---|---|---|
| A02 Défaillances cryptographiques | Les algorithmes de hachage SHA-1 et Message-Digest ne doivent pas être utilisés dans des contextes sécurisés | Critique |
| A03 Injection | L'exécution dynamique de code est sensible du point de vue de la sécurité | Critique |
| A05 Mauvaise configuration de sécurité | Les adresses IP codées en dur sont sensibles du point de vue de la sécurité | Mineur |
Visual Expert applique également des règles qui sortent du cadre de l'OWASP Top 10, mais qui réduisent le risque et la dette technique dans le code base de données.
| Règle Visual Expert | Sévérité |
|---|---|
| Les instructions DELETE et UPDATE doivent comporter une clause WHERE | Critique |
| Les sous-requêtes pouvant retourner NULL ne doivent pas être utilisées dans des conditions NOT IN | Critique |
| Les exceptions ne doivent pas être ignorées | Critique |
| Les clauses WHEN OTHERS doivent être utilisées pour la gestion des exceptions | Critique |
| WHEN OTHERS ne doit pas être le seul gestionnaire d'exceptions | Critique |
| Le package DBMS_OBFUSCATION_TOOLKIT est supprimé | Majeur |
| Règle Visual Expert | Sévérité |
|---|---|
| Les instructions DELETE et UPDATE doivent comporter une clause WHERE | Critique |
| Les sous-requêtes pouvant retourner NULL ne doivent pas être utilisées dans des conditions NOT IN | Critique |
| La configuration de session SQL Server doit être suivie | Majeur |
Visual Expert détecte les catégories de vulnérabilités de l'OWASP Top 10 applicables au code PowerBuilder, Oracle et SQL Server : injection, défaillances cryptographiques, identifiants codés en dur et configuration non sécurisée. Chacune d'elles est signalée par ses règles d'inspection de code.
Pour le code PowerBuilder, Visual Expert couvre A01 Contrôle d'accès défaillant, A02 Défaillances cryptographiques, A03 Injection, A05 Mauvaise configuration de sécurité, A06 Composants vulnérables et obsolètes, et A07 Défaillances d'identification et d'authentification.
Lancez une inspection de code Visual Expert sur votre code PowerBuilder, Oracle et SQL Server. Elle analyse le PowerScript et le SQL embarqué au regard de son ensemble de règles et signale les schémas de l'OWASP Top 10 concernés, avant qu'ils n'atteignent la production.
Pour un audit de sécurité, une revue de dette technique, ou la préparation d'une évaluation de conformité (NIS2, DORA, ou une politique de sécurité interne), cette approche transforme une checklist générique en conclusions concrètes dans votre propre base de code. Visual Expert applique ces contrôles à l'ensemble du code PowerBuilder, Oracle et SQL Server, afin que les problèmes soient identifiés avant d'atteindre la production.