Avez-vous une question?
(216) 97 656 803
hajjriadh@gmail.com
Cours et tutoriels
Les cours de programmation
Architecture des ordinateurs
Assembler et configurer les PC
Ordinateur et périphériques
Administration et sécurité des sites web
Microsoft Office
Microsoft Excel
Microsoft Project
Microsoft PowerPoint
Microsoft Access
Microsoft Office Spécialiste
Le management de projet
Le management des ressources humaines
Ingénierie des ressources humaines
Pratiques de management de projet
Microsoft Project
Approche Par Compétences
Sujets du baccalauréat
Mathématiques
Sciences de l'informatique
Sciences expérimentales
Sciences techniques
Economie et gestion
Lettres
Sport
Nos ressources
Formation médicales
Les tests psychotechniques
Ressources pédagogiques
4ème année secondaires
3ème année secondaires
2ème année secondaires
1ère année secondaires
بحوث مختلفة
الأعلام الوطنية والعالمية
Les concours ATFP
الإمتحانات والأسئلة لسنة 2020
الإمتحانات والأسئلة لسنة 2019
الإمتحانات والأسئلة لسنة 2018
الإمتحانات والأسئلة لسنة 2017
الإمتحانات والأسئلة لسنة 2016
Contact
Qui sommes-nous ?
Protéger ses pages web
20 questions
15 minutes
Commencer le quiz
Protéger ses pages web
15:00
QUESTION 1 / 20
1.
Pour empêcher les attaques par injection et les attaques XSS, il faut configurer une application en partant du principe que toutes les données, qu\'elles proviennent d\'un formulaire, d\'une URL, d\'un cookie voire de la base de données de l\'application, proviennent d\'une source
non fiable.
fiable.
peut être fiable
très fiable.
QUESTION 2 / 20
2.
L\'Injection <strong>LDAP</strong> : injecte
JavaScript arbitraire dans un site Web ou une application Web qui est ensuite exécuté dans le navigateur d’une victime. Impact : Imputation de compte, dégradation.
dans l’en-tête HTTP de l’hôte pour empoisonner la fonctionnalité de réinitialisation du mot de passe et le cache Web parfois toxique.
les instructions LDAP (Lightweight Directory Access Protocol) pour exécuter des commandes LDAP, y compris l’octroi d’autorisations et la modification du contenu d’un arbre LDAP. Impact : contournement d’authentification, escalade des privilèges de divulgation d’information.
une séquence de caractères CRLF (Carriage Return and Line Feed) imprévue utilisée pour diviser une en-tête de réponse HTTP et écrire des contenus arbitraires dans le corps de la réponse. Impact : Cross-site Scripting (XSS)
QUESTION 3 / 20
3.
Les applications Web doivent gérer l\'authentification des utilisateurs et établir des sessions pour suivre les demandes, car
le protocole HTTP ne dispose pas de cette fonction.
le protocole HTTP dispose cette fonction.
le protocole HTTPS ne dispose pas de cette fonction.
le protocole HTTPS dispose cette fonction.
QUESTION 4 / 20
4.
Dans le cas des pages web, il faut neutraliser les caractères spéciaux HTML. Il y a deux fonctions de protection fournies par PHP :
htmlentities() et htmlspecialchars()
htmlenteties() et htmlspecialchars()
htmlentities() et htmlspecialchar()
htmlenteties() et htmlspecialchar()
QUESTION 5 / 20
5.
Le WASC établie dans son rapport "<strong>WASC</strong> Threat Classification " une liste exhaustive des menaces qui pèsent sur la sécurité des applications Web. Elles sont regroupées dans six catégories définies dans la version 2004 de ce rapport. (cocher la réponse fausse)
La catégorie <strong>\" authentification \"</strong> regroupe les attaques de sites Web dont la cible est le système de validation de l’identité d’un utilisateur, d’un service ou d’une application.
La catégorie <strong>\"autorisation\"</strong> couvre l’ensemble des attaques de sites Web dont la cible est le système de vérification des droits d’un utilisateur, d’un service ou d’une application pour effectuer une action dans l’application.
La catégorie <strong>\"attaques côté serveur\"</strong> rassemble les attaques visant l’utilisateur pendant qu’il utilise l’application.
La catégorie <strong>\"exécution de commandes \"</strong> englobe toutes les attaques qui permettent d’exécuter des commandes sur un des composants de l’architecture du site Web.
La catégorie <strong>\"révélation d’informations \"</strong> définit l’ensemble des attaques permettant de découvrir des informations ou des fonctionnalités cachées.
La catégorie <strong>\"attaques logiques \"</strong> caractérise les attaques qui utilisent les processus applicatifs (système de changement de mot de passe, système de création de compte, …) à des fins hostiles.
QUESTION 6 / 20
6.
Le WASC établie dans son rapport "<strong>WASC</strong> Threat Classification " une liste exhaustive des menaces qui pèsent sur la sécurité des applications Web. Elles sont regroupées dans six catégories définies dans la version 2004 de ce rapport. (cocher la réponse fausse)
La catégorie <strong>\" authentification \"</strong> regroupe les attaques de sites Web dont la cible est le système de validation de l’identité d’un utilisateur, d’un service ou d’une application.
La catégorie <strong>\"synchronisation\"</strong> couvre l’ensemble des attaques de sites Web dont la cible est le système de vérification des droits d’un utilisateur, d’un service ou d’une application pour effectuer une action dans l’application.
La catégorie <strong>\"attaques côté client\"</strong> rassemble les attaques visant l’utilisateur pendant qu’il utilise l’application.
La catégorie <strong>\"exécution de commandes \"</strong> englobe toutes les attaques qui permettent d’exécuter des commandes sur un des composants de l’architecture du site Web.
La catégorie <strong>\"révélation d’informations \"</strong> définit l’ensemble des attaques permettant de découvrir des informations ou des fonctionnalités cachées.
La catégorie <strong>\"attaques logiques \"</strong> caractérise les attaques qui utilisent les processus applicatifs (système de changement de mot de passe, système de création de compte, …) à des fins hostiles.
QUESTION 7 / 20
7.
Les tableaux super-globaux <code>$_GET</code>, <code>$_POST</code>,<code> $_REQUEST</code> et <code>$_COOKIE</code> sont couramment identifiés comme des points d’entrée pour les injections
HTML
MySql
JavaScript
XHTML
QUESTION 8 / 20
8.
Le <strong>Host header injection</strong> : injecte un code
JavaScript arbitraire dans un site Web ou une application Web qui est ensuite exécuté dans le navigateur d’une victime. Impact : Imputation de compte, dégradation.
dans l’en-tête HTTP de l’hôte pour empoisonner la fonctionnalité de réinitialisation du mot de passe et le cache Web parfois toxique.
les instructions IMAP / SMTP vers un serveur de messagerie qui n’est pas directement disponible via une application Web. Impact : Relais de spam, divulgation d’information.
une séquence de caractères CRLF (Carriage Return and Line Feed) imprévue utilisée pour diviser une en-tête de réponse HTTP et écrire des contenus arbitraires dans le corps de la réponse. Impact : Cross-site Scripting (XSS)
QUESTION 9 / 20
9.
Quel protocole d\'authentification peut être sécurisé à l\'aide de protocole SSL ?
Kerberos.
LDAP.
Raduis.
TACACS+
QUESTION 10 / 20
10.
htmlspecialchars() remplace tous les caractères qui ont une signification spéciale en HTML par leur entité HTML
Oui
Non
QUESTION 11 / 20
11.
Cross-site Scripting (XSS) : injecte un code
JavaScript arbitraire dans un site Web ou une application Web qui est ensuite exécuté dans le navigateur d’une victime. Impact : Imputation de compte, dégradation.
dans l’en-tête HTTP de l’hôte pour empoisonner la fonctionnalité de réinitialisation du mot de passe et le cache Web parfois toxique.
les instructions IMAP / SMTP vers un serveur de messagerie qui n’est pas directement disponible via une application Web. Impact : Relais de spam, divulgation d’information.
une séquence de caractères CRLF (Carriage Return and Line Feed) imprévue utilisée pour diviser une en-tête de réponse HTTP et écrire des contenus arbitraires dans le corps de la réponse. Impact : Cross-site Scripting (XSS)
QUESTION 12 / 20
12.
il est possible d’établir une connexion HTTP asynchrone entre le navigateur web et un serveur web en JavaScript, grâce à l’objet
XMLHttpRequest.
XMLHttpRequet.
HTMLHttpRequest.
HTMLHttpRequet.
QUESTION 13 / 20
13.
Lequel des services suivants doit être désactivé pour empêcher les hackers d\'utiliser un serveur Web comme un relais de messagerie ?
SMTP
POP3
SNMP
IMAP
QUESTION 14 / 20
14.
Le WASC établie dans son rapport "<strong>WASC</strong> Threat Classification " une liste exhaustive des menaces qui pèsent sur la sécurité des applications Web. Elles sont regroupées dans six catégories définies dans la version 2004 de ce rapport. (cocher la réponse fausse)
La catégorie <strong>\" authentification \"</strong> regroupe les attaques de sites Web dont la cible est le système de validation de l’identité d’un utilisateur, d’un service ou d’une application.
La catégorie <strong>\"autorisation\"</strong> couvre l’ensemble des attaques de sites Web dont la cible est le système de vérification des droits d’un utilisateur, d’un service ou d’une application pour effectuer une action dans l’application.
La catégorie <strong>\"attaques côté client\"</strong> rassemble les attaques visant l’utilisateur pendant qu’il utilise l’application.
La catégorie <strong>\"exécution de commandes \"</strong> englobe toutes les attaques qui permettent d’exécuter des commandes sur un des composants de l’architecture du site Web.
La catégorie <strong>\"révélation d’informations \"</strong> définit l’ensemble des attaques permettant de découvrir des informations ou des fonctionnalités cachées.
La catégorie <strong>\"attaques binaires \"</strong> caractérise les attaques qui utilisent les processus applicatifs (système de changement de mot de passe, système de création de compte, …) à des fins hostiles.
QUESTION 15 / 20
15.
Lequel des énoncés suivants décrit une attaque par injection de LDAP ?
Manipuler les requêtes LDAP pour obtenir ou modifier les droits d\'accès.
Utiliser XSS pour diriger l\'utilisateur vers un serveur LDAP falsifié.
Envoi de débordement de tampon pour le service de requête LDAP.
Création d\'une copie des informations d\'identification de l\'utilisateur au cours de la session d\'authentification LDAP.
QUESTION 16 / 20
16.
Injection CRLF : injecte
JavaScript arbitraire dans un site Web ou une application Web qui est ensuite exécuté dans le navigateur d’une victime. Impact : Imputation de compte, dégradation.
dans l’en-tête HTTP de l’hôte pour empoisonner la fonctionnalité de réinitialisation du mot de passe et le cache Web parfois toxique.
les instructions IMAP / SMTP vers un serveur de messagerie qui n’est pas directement disponible via une application Web. Impact : Relais de spam, divulgation d’information.
une séquence de caractères CRLF (Carriage Return and Line Feed) imprévue utilisée pour diviser une en-tête de réponse HTTP et écrire des contenus arbitraires dans le corps de la réponse. Impact : Cross-site Scripting (XSS)
QUESTION 17 / 20
17.
Pour désactiver l’interprétation de caractères spéciaux dans une page PHP
Entre simple quotes (\" ‘ \")
Entre double quotes (\" " \")
QUESTION 18 / 20
18.
L’extension <strong>CGI</strong> (Common Gateway Interface) permet
l’exécution d’un programme extérieure appelé « gateway » dont la sortie standard d’affichage sera renvoyée au client par le serveur http.
l’exécution d’un programme interne appelé « gateway » dont la sortie standard d’affichage sera renvoyée au client par le serveur http.
l’exécution d’un programme extérieure appelé « gateway » dont la sortie standard d’affichage sera renvoyée au serveur par le client http.
l’exécution d’un programme interne appelé « gateway » dont la sortie standard d’affichage sera renvoyée au serveur par le client http.
QUESTION 19 / 20
19.
Le WASC établie dans son rapport "<strong>WASC</strong> Threat Classification " une liste exhaustive des menaces qui pèsent sur la sécurité des applications Web. Elles sont regroupées dans six catégories définies dans la version 2004 de ce rapport. (cocher la réponse fausse)
La catégorie <strong>\" web attaque \"</strong> regroupe les attaques de sites Web dont la cible est le système de validation de l’identité d’un utilisateur, d’un service ou d’une application.
La catégorie <strong>\"autorisation\"</strong> couvre l’ensemble des attaques de sites Web dont la cible est le système de vérification des droits d’un utilisateur, d’un service ou d’une application pour effectuer une action dans l’application.
La catégorie <strong>\"attaques côté client\"</strong> rassemble les attaques visant l’utilisateur pendant qu’il utilise l’application.
La catégorie <strong>\"exécution de commandes \"</strong> englobe toutes les attaques qui permettent d’exécuter des commandes sur un des composants de l’architecture du site Web.
La catégorie <strong>\"révélation d’informations \"</strong> définit l’ensemble des attaques permettant de découvrir des informations ou des fonctionnalités cachées.
La catégorie <strong>\"attaques logiques \"</strong> caractérise les attaques qui utilisent les processus applicatifs (système de changement de mot de passe, système de création de compte, …) à des fins hostiles.
QUESTION 20 / 20
20.
La fonction <code> htmlentities()</code> (plus qu\'une réponses justes)
Convertit tous les caractères éligibles en entités HTML
est identique à la fonction htmlspecialchars(), sauf que tous les caractères qui ont des équivalents en entités HTML sont effectivement traduits.
htmlentities() est une version moins complète de htmlspecialchars()
htmlentities() est une fonction similaire de la fonction htmlspecialchars()
Précédent
Suivant
Terminer
Chargement...
Entrée
Aucun résultat pour cette recherche
Essayez d'autres mots-clés ou vérifiez l'orthographe
↑↓
naviguer
↵
ouvrir
esc
fermer
Recherche intelligente