{"id":189,"date":"2026-06-17T08:23:16","date_gmt":"2026-06-17T08:23:16","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/17\/faille-idor-services-publics-france-2026\/"},"modified":"2026-06-17T08:25:14","modified_gmt":"2026-06-17T08:25:14","slug":"faille-idor-services-publics-france-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/17\/faille-idor-services-publics-france-2026\/","title":{"rendered":"Faille IDOR : 31 millions de comptes publics expos\u00e9s [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Quatre portails publics, une seule et m\u00eame erreur de code. En l&#8217;espace de quelques semaines au printemps 2026, l&#8217;\u00c9tat fran\u00e7ais a vu fuiter plus de 31 millions de comptes et dossiers citoyens \u00e0 travers une succession de violations qui partagent toutes le m\u00eame point faible technique : la <strong>faille IDOR<\/strong>. Derri\u00e8re l&#8217;acronyme barbare (Insecure Direct Object Reference, ou r\u00e9f\u00e9rence directe non s\u00e9curis\u00e9e \u00e0 un objet) se cache une vuln\u00e9rabilit\u00e9 de contr\u00f4le d&#8217;acc\u00e8s si banale qu&#8217;un adolescent de 15 ans a suffi \u00e0 la d\u00e9clencher sur l&#8217;un des plus gros fichiers de l&#8217;administration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette analyse retrace la m\u00e9canique de ces attaques, chiffre leur impact, et explique pourquoi cette vuln\u00e9rabilit\u00e9 est devenue la premi\u00e8re cause de fuite massive dans le secteur public en France. Nous donnons la parole \u00e0 quatre experts fran\u00e7ais, comparons la situation europ\u00e9enne, et livrons cinq pr\u00e9dictions pour la seconde moiti\u00e9 de 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faille-idor-la-vulnerabilite-qui-a-fait-plier-ladministration-francaise\">Faille IDOR : la vuln\u00e9rabilit\u00e9 qui a fait plier l&#8217;administration fran\u00e7aise<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le constat est brutal. Selon une analyse publi\u00e9e en avril 2026 par le cabinet RM3A et reprise par plusieurs m\u00e9dias sp\u00e9cialis\u00e9s, la France a enregistr\u00e9 plus de 54 000 incidents de s\u00e9curit\u00e9 au seul premier trimestre 2026, soit une hausse d&#8217;environ 37 % par rapport \u00e0 la m\u00eame p\u00e9riode de 2025. Au c\u0153ur de ce pic, deux des plus grandes fuites administratives de l&#8217;ann\u00e9e reposent sur la m\u00eame classe de vuln\u00e9rabilit\u00e9 applicative.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9duConnect, le portail d&#8217;identit\u00e9 unique des familles et \u00e9l\u00e8ves de l&#8217;\u00c9ducation nationale, a \u00e9t\u00e9 attaqu\u00e9 le 14 avril 2026. Bilan : 3,5 millions d&#8217;\u00e9l\u00e8ves concern\u00e9s, via une <strong>faille IDOR<\/strong> confirm\u00e9e. Le lendemain, le 15 avril 2026, c&#8217;est l&#8217;Agence nationale des titres s\u00e9curis\u00e9s (ANTS), g\u00e9r\u00e9e par France Titres, qui tombait \u00e0 son tour. 11,7 millions de comptes officiels expos\u00e9s, jusqu&#8217;\u00e0 19 millions revendiqu\u00e9s par l&#8217;attaquant, avec une faille IDOR l\u00e0 encore tr\u00e8s probable. Ces deux portails partagent un point commun lourd de sens : un tr\u00e8s fort volume d&#8217;usagers et un m\u00eame d\u00e9faut de contr\u00f4le d&#8217;acc\u00e8s c\u00f4t\u00e9 serveur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ajoutez \u00e0 cela la fuite chez Cegedim Sant\u00e9 (15 millions de patients) et le piratage du fichier FICOBA de la DGFiP (1,2 million de comptes bancaires), et le total d\u00e9passe 31 millions de citoyens directement touch\u00e9s. La <strong>cyberattaque service public<\/strong> n&#8217;est plus un risque th\u00e9orique : elle est devenue le quotidien de l&#8217;administration num\u00e9rique fran\u00e7aise.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"quest-ce-quune-faille-idor-techniquement\">Qu&#8217;est-ce qu&#8217;une faille IDOR, techniquement ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une <strong>faille IDOR<\/strong> est une vuln\u00e9rabilit\u00e9 d&#8217;autorisation, pas de chiffrement. Elle appara\u00eet quand une application web expose un identifiant direct d&#8217;objet (un num\u00e9ro de dossier, un identifiant de patient, un code de facture, un identifiant de ressource d&#8217;API) et v\u00e9rifie mal, ou pas du tout, si l&#8217;utilisateur connect\u00e9 a r\u00e9ellement le droit d&#8217;acc\u00e9der \u00e0 cet objet pr\u00e9cis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le sc\u00e9nario type tient en une ligne. Un usager l\u00e9gitime consulte son dossier \u00e0 l&#8217;adresse <code>\/api\/dossier?id=12345<\/code>. S&#8217;il remplace manuellement le param\u00e8tre par <code>id=12346<\/code> et que le serveur lui renvoie le dossier du voisin, l&#8217;application souffre d&#8217;une IDOR. Le probl\u00e8me n&#8217;est pas que la donn\u00e9e soit mal chiffr\u00e9e : c&#8217;est que le serveur ne contr\u00f4le pas, \u00e0 chaque requ\u00eate, l&#8217;appartenance de l&#8217;objet demand\u00e9 \u00e0 l&#8217;utilisateur authentifi\u00e9.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Requ\u00eate vuln\u00e9rable : le serveur ne v\u00e9rifie pas le propri\u00e9taire du dossier\nGET \/api\/v1\/usagers\/482913\/documents HTTP\/1.1\nHost: portail.exemple.gouv.fr\nAuthorization: Bearer &lt;jeton_utilisateur_A&gt;\n\n# L'attaquant incr\u00e9mente l'identifiant et obtient le dossier d'autrui\nGET \/api\/v1\/usagers\/482914\/documents HTTP\/1.1   # -&gt; 200 OK (fuite)\nGET \/api\/v1\/usagers\/482915\/documents HTTP\/1.1   # -&gt; 200 OK (fuite)<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">R\u00e9f\u00e9renc\u00e9e sous le code CWE-639 par le MITRE, l&#8217;IDOR appartient \u00e0 la cat\u00e9gorie A01 \u00ab Broken Access Control \u00bb (contr\u00f4le d&#8217;acc\u00e8s d\u00e9faillant), class\u00e9e num\u00e9ro un du Top 10 de l&#8217;OWASP depuis 2021. Sa dangerosit\u00e9 tient \u00e0 trois facteurs : elle est simple \u00e0 exploiter (un script qui incr\u00e9mente un compteur suffit), elle passe souvent sous les radars des scanners automatiques, et elle permet l&#8217;exfiltration en masse, dossier par dossier, sans d\u00e9clencher d&#8217;alerte de force brute.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-les-portails-publics-sont-des-cibles-ideales\">Pourquoi les portails publics sont des cibles id\u00e9ales<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les services publics num\u00e9riques cumulent les facteurs aggravants. Ils manipulent des identifiants s\u00e9quentiels h\u00e9rit\u00e9s de bases historiques, agr\u00e8gent des donn\u00e9es ultra-sensibles (\u00e9tat civil, sant\u00e9, fiscalit\u00e9), et exposent des API construites par couches successives sur plusieurs d\u00e9cennies. Surtout, leur volume garantit qu&#8217;une IDOR exploit\u00e9e \u00e0 grande \u00e9chelle rapporte des dizaines de millions d&#8217;enregistrements en quelques heures, ce qui en fait des cibles particuli\u00e8rement rentables pour la revente sur les forums clandestins.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-de-la-vague-de-cyberattaques-2026\">Chronologie de la vague de cyberattaques 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour mesurer l&#8217;ampleur du ph\u00e9nom\u00e8ne, il faut le replacer dans la s\u00e9quence des incidents qui ont frapp\u00e9 les services publics et parapublics fran\u00e7ais au premier semestre 2026. Le tableau ci-dessous recense les principales violations li\u00e9es \u00e0 un d\u00e9faut de contr\u00f4le d&#8217;acc\u00e8s ou \u00e0 un fort volume de donn\u00e9es citoyennes.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Service touch\u00e9<\/th><th>Date<\/th><th>Volume expos\u00e9<\/th><th>Secteur<\/th><th>Cause technique<\/th><\/tr><\/thead><tbody><tr><td>\u00c9duConnect<\/td><td>14 avril 2026<\/td><td>3,5 millions d&#8217;\u00e9l\u00e8ves<\/td><td>\u00c9ducation<\/td><td>Faille IDOR confirm\u00e9e<\/td><\/tr><tr><td>ANTS \/ France Titres<\/td><td>15 avril 2026<\/td><td>11,7 M comptes (jusqu&#8217;\u00e0 19 M revendiqu\u00e9s)<\/td><td>Identit\u00e9 \/ titres<\/td><td>Faille IDOR probable<\/td><\/tr><tr><td>Cegedim Sant\u00e9<\/td><td>D\u00e9but 2026<\/td><td>15 millions de patients<\/td><td>Sant\u00e9<\/td><td>Acc\u00e8s non autoris\u00e9<\/td><\/tr><tr><td>FICOBA \/ DGFiP<\/td><td>D\u00e9but 2026<\/td><td>1,2 million de comptes bancaires<\/td><td>Finances publiques<\/td><td>Exposition de donn\u00e9es<\/td><\/tr><tr><td>Free Mobile (sanction CNIL)<\/td><td>14 janvier 2026<\/td><td>24 millions de comptes<\/td><td>T\u00e9l\u00e9coms<\/td><td>S\u00e9curit\u00e9 insuffisante (42 M\u20ac d&#8217;amende)<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-block-table__figcaption\">Source : analyse RM3A (avril 2026), CNIL, m\u00e9dias sp\u00e9cialis\u00e9s. Chiffres confirm\u00e9s ou revendiqu\u00e9s selon les cas.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Au total, depuis janvier 2026, la France cumulerait plus de 300 services pirat\u00e9s et pr\u00e8s de 250 millions de donn\u00e9es expos\u00e9es, selon le d\u00e9compte tenu par la plateforme FrenchBreaches. Un volume qui place le pays parmi les plus expos\u00e9s d&#8217;Europe sur la p\u00e9riode.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-hacker-de-15-ans-qui-a-fait-tomber-lants\">Le hacker de 15 ans qui a fait tomber l&#8217;ANTS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le d\u00e9tail qui a marqu\u00e9 l&#8217;opinion tient \u00e0 l&#8217;\u00e2ge de l&#8217;auteur pr\u00e9sum\u00e9 du piratage de l&#8217;ANTS : un adolescent de 15 ans, connu sous le pseudonyme \u00ab breach3d \u00bb. L&#8217;information, relay\u00e9e dans l&#8217;\u00e9mission Tech&amp;Co Business sur BFM, illustre cr\u00fbment le d\u00e9s\u00e9quilibre entre l&#8217;effort offensif et l&#8217;effort d\u00e9fensif. Exploiter une telle faille ne demande ni infrastructure, ni budget, ni expertise rare : un navigateur, un script d&#8217;incr\u00e9mentation et de la patience suffisent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette asym\u00e9trie est le vrai message de la vague 2026. Quand une vuln\u00e9rabilit\u00e9 de contr\u00f4le d&#8217;acc\u00e8s est pr\u00e9sente, la barri\u00e8re d&#8217;entr\u00e9e pour l&#8217;attaquant s&#8217;effondre. La sophistication des assaillants n&#8217;est plus la variable critique : c&#8217;est la qualit\u00e9 du code c\u00f4t\u00e9 serveur. Et sur ce terrain, des portails publics con\u00e7us pour la disponibilit\u00e9 avant la s\u00e9curit\u00e9 paient aujourd&#8217;hui leur dette technique.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-disent-les-experts-francais\">Ce que disent les experts fran\u00e7ais<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">G\u00e9r\u00f4me Billois, associ\u00e9 Cybers\u00e9curit\u00e9 et Confiance num\u00e9rique chez Wavestone, rappelle que la menace financi\u00e8re domine toujours le paysage : \u00ab Le ran\u00e7ongiciel reste la menace num\u00e9ro un, c&#8217;est 42 % des attaques que nous avons trait\u00e9es l&#8217;an dernier \u00bb, r\u00e9sume-t-il. Il pointe surtout un angle mort dans la d\u00e9tection : \u00ab Une grande entreprise d\u00e9tecte en moyenne une attaque au bout de 18 jours. Pour les petites structures, c&#8217;est 71 jours. \u00bb Transpos\u00e9 aux portails publics, ce d\u00e9lai laisse \u00e0 un attaquant tout le temps d&#8217;aspirer des millions de dossiers avant la moindre alerte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pascal Le Digol, directeur France de WatchGuard Technologies, insiste sur la bascule observ\u00e9e dans le panorama de l&#8217;ANSSI : la pression se d\u00e9place vers les structures les moins pr\u00e9par\u00e9es et les attaques par rebond via des tiers se multiplient, une \u00ab vraie faiblesse de la cyber-r\u00e9silience \u00bb fran\u00e7aise. Pour Benoit Grunemwald, expert en cybers\u00e9curit\u00e9 chez ESET France, l&#8217;enjeu est moins technologique qu&#8217;organisationnel : la s\u00e9curit\u00e9 des API et le contr\u00f4le d&#8217;acc\u00e8s doivent \u00eatre trait\u00e9s comme des exigences de conception, pas comme un correctif de fin de projet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Michel Juvin, ecosystem advisor chez Alliancy, souligne enfin la dimension g\u00e9opolitique : selon le panorama de l&#8217;ANSSI, la part des attaques visant des entreprises et services strat\u00e9giques est pass\u00e9e de 4 % \u00e0 12 % en un an, port\u00e9e par les tensions internationales et la mont\u00e9e des acteurs \u00e9tatiques. Les services publics, par nature, figurent en t\u00eate des cibles d&#8217;espionnage et de d\u00e9stabilisation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-role-de-lanssi-et-de-la-cnil-face-a-la-crise\">Le r\u00f4le de l&#8217;ANSSI et de la CNIL face \u00e0 la crise<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Deux autorit\u00e9s encadrent la r\u00e9ponse fran\u00e7aise. L&#8217;ANSSI (Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d&#8217;information) pilote la pr\u00e9vention, l&#8217;assistance et la r\u00e9ponse aux incidents majeurs, notamment pour l&#8217;\u00c9tat et les op\u00e9rateurs essentiels. Ses CERT (Computer Emergency Response Team) constituent le bras op\u00e9rationnel d&#8217;analyse et de rem\u00e9diation. La CNIL, de son c\u00f4t\u00e9, contr\u00f4le la conformit\u00e9 des traitements de donn\u00e9es personnelles et sanctionne les manquements \u00e0 la s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le cadre du RGPD impose une notification de toute violation de donn\u00e9es dans un d\u00e9lai de 72 heures apr\u00e8s d\u00e9tection. Le probl\u00e8me : ce compteur ne d\u00e9marre qu&#8217;\u00e0 la d\u00e9tection, or les d\u00e9lais \u00e9voqu\u00e9s par G\u00e9r\u00f4me Billois (jusqu&#8217;\u00e0 71 jours pour les petites structures) montrent qu&#8217;une IDOR peut rester invisible des semaines. La CNIL a d\u00e9j\u00e0 montr\u00e9 sa fermet\u00e9 en sanctionnant Free Mobile et Free \u00e0 hauteur de 42 millions d&#8217;euros le 14 janvier 2026 pour des mesures de s\u00e9curit\u00e9 jug\u00e9es insuffisantes, un signal envoy\u00e9 \u00e0 toutes les organisations g\u00e9rant des volumes massifs de donn\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-et-larsenal-reglementaire-europeen\">NIS2 et l&#8217;arsenal r\u00e9glementaire europ\u00e9en<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2 change la donne pour le secteur public. Elle impose aux entit\u00e9s essentielles et importantes des exigences renforc\u00e9es : gouvernance des risques cyber au niveau de la direction, gestion structur\u00e9e des incidents, s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement et obligations de notification \u00e9largies. En France, sa transposition \u00e9tend le p\u00e9rim\u00e8tre des organisations soumises \u00e0 des obligations de cybers\u00e9curit\u00e9, bien au-del\u00e0 du champ de l&#8217;ancienne directive NIS1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les administrations, l&#8217;enjeu est concret : la responsabilit\u00e9 de la s\u00e9curit\u00e9 remonte au niveau des dirigeants, qui peuvent d\u00e9sormais \u00eatre tenus comptables des d\u00e9faillances. Une <strong>faille IDOR<\/strong> non corrig\u00e9e sur un portail \u00e0 fort volume ne rel\u00e8ve plus seulement de la dette technique : elle devient un risque juridique et financier direct pour l&#8217;entit\u00e9 et sa gouvernance. NIS2 vient compl\u00e9ter un arsenal qui inclut d\u00e9j\u00e0 le RGPD pour les donn\u00e9es personnelles, DORA pour le secteur financier et le Cyber Resilience Act pour les produits num\u00e9riques.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparaison-europeenne-la-france-championne-malgre-elle\">Comparaison europ\u00e9enne : la France championne malgr\u00e9 elle<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avec plus de 250 millions de donn\u00e9es expos\u00e9es depuis janvier 2026, la France figure parmi les pays europ\u00e9ens les plus touch\u00e9s sur la p\u00e9riode. Le ph\u00e9nom\u00e8ne n&#8217;est pas isol\u00e9 : le ran\u00e7ongiciel a progress\u00e9 de plus de 44 % en nombre de victimes en Europe, et plusieurs \u00c9tats membres affrontent la m\u00eame mont\u00e9e des attaques par rebond et des compromissions d&#8217;API publiques. Le tableau ci-dessous met en regard les facteurs de risque dans les principaux pays.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Pays<\/th><th>Tendance 2025-2026<\/th><th>Vecteur dominant<\/th><th>Cadre de r\u00e9ponse<\/th><\/tr><\/thead><tbody><tr><td>France<\/td><td>+37 % d&#8217;incidents au T1 2026<\/td><td>IDOR \/ contr\u00f4le d&#8217;acc\u00e8s, ran\u00e7ongiciel<\/td><td>ANSSI, CNIL, transposition NIS2<\/td><\/tr><tr><td>Allemagne<\/td><td>Forte pression sur les collectivit\u00e9s<\/td><td>Ran\u00e7ongiciel, hame\u00e7onnage cibl\u00e9<\/td><td>BSI, transposition NIS2<\/td><\/tr><tr><td>Espagne<\/td><td>Hausse des attaques sur le secteur public<\/td><td>Ran\u00e7ongiciel, vol d&#8217;identifiants<\/td><td>INCIBE, CCN-CERT<\/td><\/tr><tr><td>Italie<\/td><td>Multiplication des fuites administratives<\/td><td>Mauvaises configurations, API expos\u00e9es<\/td><td>ACN<\/td><\/tr><tr><td>Union europ\u00e9enne<\/td><td>+44 % de victimes de ran\u00e7ongiciel<\/td><td>Cha\u00eene d&#8217;approvisionnement, tiers<\/td><td>ENISA, NIS2, DORA<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-block-table__figcaption\">Synth\u00e8se \u00e0 partir des donn\u00e9es ENISA, ANSSI et analyses sectorielles 2025-2026.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La sp\u00e9cificit\u00e9 fran\u00e7aise tient moins \u00e0 la nature des attaques qu&#8217;\u00e0 la concentration de portails publics monolithiques, \u00e0 tr\u00e8s fort volume, d\u00e9ploy\u00e9s t\u00f4t et maintenus longtemps. Cette avance dans la d\u00e9mat\u00e9rialisation, longtemps pr\u00e9sent\u00e9e comme un atout, se retourne en surface d&#8217;attaque quand le contr\u00f4le d&#8217;acc\u00e8s n&#8217;a pas suivi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-cout-economique-reel-dune-violation-idor\">Le co\u00fbt \u00e9conomique r\u00e9el d&#8217;une violation IDOR<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chiffrer une violation publique d\u00e9passe le seul montant d&#8217;une \u00e9ventuelle amende. Le co\u00fbt total agr\u00e8ge la r\u00e9ponse \u00e0 incident, l&#8217;interruption de service, la remise en \u00e9tat du code et des bases, les frais juridiques, la notification aux millions d&#8217;usagers, la surveillance renforc\u00e9e des comptes compromis et la perte de confiance dans le service num\u00e9rique. Pour une faille de ce type ayant expos\u00e9 plusieurs millions de dossiers, ces postes se chiffrent rapidement en dizaines de millions d&#8217;euros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S&#8217;ajoute le co\u00fbt pour les citoyens eux-m\u00eames. Les donn\u00e9es fuit\u00e9es (\u00e9tat civil, coordonn\u00e9es, parfois donn\u00e9es de sant\u00e9 ou bancaires) alimentent des campagnes d&#8217;hame\u00e7onnage ultra-cibl\u00e9es, d&#8217;usurpation d&#8217;identit\u00e9 et de fraude administrative. La sanction de 42 millions d&#8217;euros inflig\u00e9e \u00e0 Free Mobile donne un ordre de grandeur du risque r\u00e9glementaire que court d\u00e9sormais toute organisation n\u00e9gligeant la s\u00e9curit\u00e9 de ses traitements \u00e0 grande \u00e9chelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-corriger-et-prevenir-une-faille-idor\">Comment corriger et pr\u00e9venir une faille IDOR<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La bonne nouvelle : l&#8217;IDOR se corrige avec des principes bien \u00e9tablis. La r\u00e8gle d&#8217;or consiste \u00e0 contr\u00f4ler l&#8217;autorisation c\u00f4t\u00e9 serveur \u00e0 chaque requ\u00eate, pour chaque objet, en v\u00e9rifiant que l&#8217;utilisateur authentifi\u00e9 est bien propri\u00e9taire de la ressource demand\u00e9e. Remplacer les identifiants s\u00e9quentiels par des identifiants non devinables (UUID) ralentit l&#8217;\u00e9num\u00e9ration, mais ne remplace jamais le contr\u00f4le d&#8217;acc\u00e8s lui-m\u00eame.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Mesure<\/th><th>Effet<\/th><th>Priorit\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Contr\u00f4le d&#8217;autorisation par objet, c\u00f4t\u00e9 serveur<\/td><td>Bloque l&#8217;acc\u00e8s aux ressources d&#8217;autrui<\/td><td>Critique<\/td><\/tr><tr><td>Identifiants opaques (UUID v4) au lieu de compteurs<\/td><td>Emp\u00eache l&#8217;\u00e9num\u00e9ration facile<\/td><td>\u00c9lev\u00e9e<\/td><\/tr><tr><td>Limitation de d\u00e9bit et d\u00e9tection d&#8217;\u00e9num\u00e9ration<\/td><td>Rep\u00e8re l&#8217;exfiltration en masse<\/td><td>\u00c9lev\u00e9e<\/td><\/tr><tr><td>Tests de s\u00e9curit\u00e9 d&#8217;API automatis\u00e9s (DAST, fuzzing d&#8217;autorisation)<\/td><td>D\u00e9tecte les IDOR avant production<\/td><td>\u00c9lev\u00e9e<\/td><\/tr><tr><td>Journalisation et alertes sur acc\u00e8s anormaux<\/td><td>R\u00e9duit le d\u00e9lai de d\u00e9tection (72 h RGPD)<\/td><td>Moyenne<\/td><\/tr><tr><td>Revue de code centr\u00e9e sur le contr\u00f4le d&#8217;acc\u00e8s<\/td><td>Corrige la cause racine<\/td><td>Critique<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-block-table__figcaption\">Mesures de rem\u00e9diation des failles IDOR, inspir\u00e9es des recommandations OWASP.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;OWASP recommande de combiner ces mesures plut\u00f4t que de miser sur une seule. Aucun identifiant opaque ne prot\u00e8ge un endpoint qui ne v\u00e9rifie pas les droits ; aucun contr\u00f4le d&#8217;acc\u00e8s ne compense l&#8217;absence de d\u00e9tection d&#8217;\u00e9num\u00e9ration. C&#8217;est la superposition des d\u00e9fenses, valid\u00e9e par des tests d&#8217;autorisation automatis\u00e9s, qui ferme durablement la porte aux abus.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-sur-le-marche-de-la-cybersecurite-francaise\">Impact sur le march\u00e9 de la cybers\u00e9curit\u00e9 fran\u00e7aise<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La vague 2026 dope un march\u00e9 d\u00e9j\u00e0 en tension. Les cabinets de conseil comme Wavestone, qui pilote des \u00e9quipes de plus de 1 000 consultants \u00e0 l&#8217;international, voient la demande exploser sur l&#8217;audit d&#8217;API et le test d&#8217;intrusion d&#8217;autorisation. Les \u00e9diteurs de s\u00e9curit\u00e9, \u00e0 l&#8217;image de WatchGuard ou ESET, repositionnent leur offre autour de la protection des portails \u00e0 fort volume et de la d\u00e9tection comportementale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C\u00f4t\u00e9 secteur public, la transposition de NIS2 et la pression de la CNIL transforment le budget cybers\u00e9curit\u00e9 en d\u00e9pense non n\u00e9gociable. Les administrations qui pr\u00e9sentaient la d\u00e9mat\u00e9rialisation comme une fin en soi doivent d\u00e9sormais financer la dette de s\u00e9curit\u00e9 accumul\u00e9e. Cette r\u00e9orientation profite \u00e0 l&#8217;\u00e9cosyst\u00e8me fran\u00e7ais de la cybers\u00e9curit\u00e9, mais creuse l&#8217;\u00e9cart avec les petites collectivit\u00e9s, sous-dot\u00e9es, que G\u00e9r\u00f4me Billois et Pascal Le Digol d\u00e9crivent comme le maillon faible de la cyber-r\u00e9silience nationale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-la-fin-2026\">Cinq pr\u00e9dictions pour la fin 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir des tendances observ\u00e9es et des positions des experts, voici cinq \u00e9volutions probables d&#8217;ici fin 2026.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>De nouvelles IDOR publiques seront r\u00e9v\u00e9l\u00e9es.<\/strong> Les portails monolithiques \u00e0 fort volume restent nombreux ; la chasse aux r\u00e9f\u00e9rences directes non s\u00e9curis\u00e9es ne fait que commencer.<\/li><li><strong>La CNIL durcira ses sanctions.<\/strong> Apr\u00e8s les 42 M\u20ac inflig\u00e9s \u00e0 Free, d&#8217;autres amendes lourdes viseront des organisations g\u00e9rant des donn\u00e9es massives mal prot\u00e9g\u00e9es.<\/li><li><strong>NIS2 responsabilisera les dirigeants.<\/strong> Les premi\u00e8res mises en cause de gouvernance pour d\u00e9faut de s\u00e9curit\u00e9 \u00e9mergeront, transformant la cybers\u00e9curit\u00e9 en risque personnel pour les cadres dirigeants.<\/li><li><strong>Les tests d&#8217;autorisation d&#8217;API deviendront standard.<\/strong> Le DAST et le fuzzing d&#8217;autorisation s&#8217;imposeront comme pr\u00e9requis avant toute mise en production de portail public.<\/li><li><strong>Le march\u00e9 fran\u00e7ais de l&#8217;audit explosera.<\/strong> La demande en test d&#8217;intrusion d&#8217;API et en revue de contr\u00f4le d&#8217;acc\u00e8s d\u00e9passera l&#8217;offre de talents, tirant les tarifs et les salaires vers le haut.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"que-doivent-faire-les-citoyens-concernes\">Que doivent faire les citoyens concern\u00e9s ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous \u00eates usager d&#8217;\u00c9duConnect, de l&#8217;ANTS ou des autres services touch\u00e9s, partez du principe que vos coordonn\u00e9es peuvent circuler. M\u00e9fiez-vous des courriels et SMS pr\u00e9tendant \u00e9maner d&#8217;une administration et r\u00e9clamant un paiement ou une v\u00e9rification urgente : ce sont les suites classiques d&#8217;une fuite. Activez l&#8217;authentification \u00e0 deux facteurs partout o\u00f9 c&#8217;est possible, surveillez vos relev\u00e9s bancaires, et ne r\u00e9utilisez jamais le m\u00eame mot de passe entre un portail public et un service priv\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>fuite de donn\u00e9es France 2026<\/strong> a ceci de particulier qu&#8217;elle touche des donn\u00e9es d&#8217;identit\u00e9 difficilement modifiables : on ne change pas son \u00e9tat civil comme un mot de passe. La vigilance doit donc s&#8217;installer dans la dur\u00e9e, bien au-del\u00e0 de l&#8217;\u00e9motion du moment.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-la-faille-idor\">Questions fr\u00e9quentes sur la faille IDOR<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-quune-faille-idor-en-termes-simples\">Qu&#8217;est-ce qu&#8217;une faille IDOR en termes simples ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;est une faille de contr\u00f4le d&#8217;acc\u00e8s : une application laisse un utilisateur acc\u00e9der aux donn\u00e9es d&#8217;un autre simplement en modifiant un identifiant dans l&#8217;URL ou la requ\u00eate (par exemple passer de <code>id=12345<\/code> \u00e0 <code>id=12346<\/code>), parce que le serveur ne v\u00e9rifie pas qui a le droit de voir cet objet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-de-personnes-ont-ete-touchees-en-france-en-2026\">Combien de personnes ont \u00e9t\u00e9 touch\u00e9es en France en 2026 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sur les seules violations li\u00e9es \u00e0 un d\u00e9faut de contr\u00f4le d&#8217;acc\u00e8s ou \u00e0 un fort volume (\u00c9duConnect, ANTS, Cegedim, FICOBA), plus de 31 millions de comptes et dossiers ont \u00e9t\u00e9 expos\u00e9s. Tous incidents confondus, la France cumule pr\u00e8s de 250 millions de donn\u00e9es expos\u00e9es depuis janvier 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"une-faille-idor-est-elle-un-probleme-de-chiffrement\">Une faille IDOR est-elle un probl\u00e8me de chiffrement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. Le chiffrement prot\u00e8ge la donn\u00e9e en transit ou au repos, mais une IDOR concerne l&#8217;autorisation : le serveur livre des donn\u00e9es \u00e0 quelqu&#8217;un qui ne devrait pas y avoir acc\u00e8s. M\u00eame parfaitement chiffr\u00e9es, des donn\u00e9es restitu\u00e9es \u00e0 la mauvaise personne restent une fuite.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-les-developpeurs-corrigent-ils-une-idor\">Comment les d\u00e9veloppeurs corrigent-ils une IDOR ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En v\u00e9rifiant, c\u00f4t\u00e9 serveur et \u00e0 chaque requ\u00eate, que l&#8217;utilisateur authentifi\u00e9 est propri\u00e9taire de la ressource demand\u00e9e. En compl\u00e9ment, on utilise des identifiants non devinables (UUID), on limite le d\u00e9bit pour rep\u00e9rer l&#8217;\u00e9num\u00e9ration, et on teste l&#8217;autorisation de fa\u00e7on automatis\u00e9e avant la mise en production.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"que-risquent-les-organisations-responsables\">Que risquent les organisations responsables ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Des sanctions de la CNIL (jusqu&#8217;\u00e0 4 % du chiffre d&#8217;affaires mondial sous RGPD, comme l&#8217;illustrent les 42 M\u20ac inflig\u00e9s \u00e0 Free), une responsabilisation des dirigeants sous NIS2, et un co\u00fbt total de r\u00e9ponse \u00e0 incident pouvant atteindre des dizaines de millions d&#8217;euros pour une fuite de plusieurs millions de dossiers.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-directive-nis2-change-t-elle-quelque-chose-pour-le-secteur-public\">La directive NIS2 change-t-elle quelque chose pour le secteur public ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. NIS2 \u00e9largit le p\u00e9rim\u00e8tre des entit\u00e9s soumises \u00e0 des obligations de cybers\u00e9curit\u00e9, impose une gouvernance des risques au niveau des dirigeants et renforce les obligations de notification d&#8217;incident, ce qui place la s\u00e9curit\u00e9 des portails publics au c\u0153ur des responsabilit\u00e9s des administrations.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-savoir-si-mes-donnees-ont-fuite\">Comment savoir si mes donn\u00e9es ont fuit\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les organisations touch\u00e9es sont tenues de notifier les personnes concern\u00e9es en cas de risque \u00e9lev\u00e9. Surveillez les communications officielles des services concern\u00e9s, m\u00e9fiez-vous des messages d&#8217;hame\u00e7onnage exploitant ces fuites, et adoptez par pr\u00e9caution l&#8217;authentification \u00e0 deux facteurs et des mots de passe uniques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/cyberattaque-ants-fuite-donnees-2026\/\">Cyberattaque ANTS : 11,7 millions de comptes expos\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/fuite-donnees-cegedim-15-millions-2026\/\">Fuite Cegedim : 15 millions de patients expos\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/ficoba-piratage-comptes-bancaires-2026\/\">FICOBA pirat\u00e9 : 1,2 million de comptes bancaires [2026]<\/a><\/li><li><a href=\"\/fr\/fuite-donnees-france-2026\/\">Fuite de donn\u00e9es France 2026 : 250 M expos\u00e9s<\/a><\/li><li><a href=\"\/fr\/panorama-cybermenace-anssi-2025\/\">Cybermenace : l&#8217;ANSSI traite 1 366 incidents [2026]<\/a><\/li><li><a href=\"\/fr\/sanction-cnil-free-42-millions-2026\/\">Sanction CNIL Free : 42 M\u20ac, 24 M comptes [2026]<\/a><\/li><li><a href=\"\/fr\/security\/\">Toute notre rubrique S\u00e9curit\u00e9<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"sources-et-references\">Sources et r\u00e9f\u00e9rences<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/owasp.org\/Top10\/A01_2021-Broken_Access_Control\/\" target=\"_blank\" rel=\"noopener\">OWASP Top 10 : A01 Broken Access Control<\/a><\/li><li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Insecure_Direct_Object_Reference_Prevention_Cheat_Sheet.html\" target=\"_blank\" rel=\"noopener\">OWASP : IDOR Prevention Cheat Sheet<\/a><\/li><li><a href=\"https:\/\/cwe.mitre.org\/data\/definitions\/639.html\" target=\"_blank\" rel=\"noopener\">MITRE CWE-639 : Authorization Bypass Through User-Controlled Key<\/a><\/li><li><a href=\"https:\/\/www.cnil.fr\" target=\"_blank\" rel=\"noopener\">CNIL : protection des donn\u00e9es et notification de violation<\/a><\/li><li><a href=\"https:\/\/cyber.gouv.fr\" target=\"_blank\" rel=\"noopener\">ANSSI : pr\u00e9vention et r\u00e9ponse aux incidents<\/a><\/li><li><a href=\"https:\/\/www.enisa.europa.eu\/topics\/cyber-threats\" target=\"_blank\" rel=\"noopener\">ENISA : panorama des cybermenaces en Europe<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Quatre portails publics, une seule et m\u00eame erreur de code. En l&#8217;espace de quelques semaines au printemps 2026, l&#8217;\u00c9tat fran\u00e7ais a vu fuiter plus de 31 millions de comptes et\u2026<\/p>\n","protected":false},"author":2,"featured_media":190,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-189","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/189","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=189"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/189\/revisions"}],"predecessor-version":[{"id":191,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/189\/revisions\/191"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/190"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=189"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=189"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=189"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}