Analyse statique — Mauvaise configuration de sécurité (A02)

Outil : Semgrep 1.178.0 · règles : p/java, p/owasp-top-ten, p/security-audit, p/cwe-top-25 · code analysé : backend/src/main · 14 fichier(s) · généré le 2026-10-06

1 résultat(s)
GravitéRègleEmplacementMessage
ERRORspring-actuator-fully-enabled backend/src/main/resources/application.properties:9Spring Boot Actuator is fully enabled. This exposes sensitive endpoints such as /actuator/env, /actuator/logfile, /actuator/heapdump and others. Unless you have Spring Security enabled or another means to protect these endpoints, this functionality is available without authentication, causing a significant security risk.

Comment lire ce rapport

L'outil trouve un des quatre défauts : la règle spring-actuator-fully-enabled repère management.endpoints.web.exposure.include=* dans application.properties et prévient qu'un Actuator grand ouvert expose des routes sensibles sans Spring Security.

Mais il ne voit ni le CORS grand ouvert (setAllowedOriginPatterns(List.of("*")) reste un appel d'API Spring tout à fait légitime pour l'outil), ni la route de diagnostic qui invente son propre contrôle d'accès au lieu d'utiliser Spring Security, ni les en-têtes de sécurité désactivés en bloc, ni server.error.include-stacktrace=always (une ligne de configuration, pas un appel de code).

Comparez : sur quatre défauts annoncés par l'énoncé, combien l'outil a-t-il réellement signalés ? Un avertissement « Actuator exposé » suffit-il à deviner que le jeton qu'il sert à diffuser ouvre une route qui renvoie le flag ?

Relancer dans votre box : semgrep --config p/java --config p/owasp-top-ten backend/src/main · données brutes : semgrep.json