Dossier
Sécurité des fichiers
Une extension peut être renommée, un Content-Type falsifié : ces guides expliquent comment un fichier trompe (ou est trompé) sur sa vraie nature, et comment le vérifier avant de l'ouvrir ou de l'accepter.
Identifier le vrai format d'un fichier →
Un fichier nommé « photo.jpg.exe » s'affiche parfois comme « photo.jpg » sur un système mal configuré. Comment fonctionne cette technique et comment la détecter avant d'ouvrir un fichier reçu.
Extension vs signature binaire : pourquoi renommer un fichier ne change pas ce qu'il estL'extension d'un fichier n'est qu'un nom. Ce qui détermine réellement son format, ce sont ses premiers octets — la signature binaire. Explication du mécanisme derrière l'identifieur de fichier.
Fichier .env exposé dans un dépôt ou une archive livrée : le risque de fuite de secretsUn fichier .env contient presque toujours des mots de passe ou des clés d'API en clair : sa présence accidentelle dans un dépôt public ou une archive livrée à un client est l'une des fuites de configuration les plus fréquentes.
Fichier .reg : pourquoi vérifier son contenu avant de double-cliquer dessusUn fichier .reg s'importe dans le registre Windows sans confirmation détaillée de son contenu. Ce qu'il peut modifier, et comment lire son contenu avant de l'exécuter.
Fichier de test avec la bonne extension mais un contenu invalide : comment ça casse un mauvais validateurUn validateur d'upload qui ne vérifie que l'extension ou la signature binaire d'un fichier, sans jamais décoder son contenu, laisse toujours passer un fichier qui porte les bons octets sans être réellement valide.
Installer un APK sur PC : ce que ça fait vraiment et les risquesUn fichier APK téléchargé hors Play Store ne passe pas par les vérifications habituelles. Ce que contient réellement le fichier, pourquoi une installation peut être refusée, et à quoi faire attention avant de l'ouvrir.
Pourquoi un e-mail bloque une pièce jointe .exe ou .zip : ce qui se passe réellementGmail, Outlook et la plupart des messageries refusent certains fichiers en pièce jointe, parfois même à l'intérieur d'une archive ZIP. Le mécanisme et les façons légitimes de contourner le blocage.
Pourquoi un fichier SVG est bloqué ou refusé à l'upload : le risque XSS expliquéUn SVG n'est pas une simple image : c'est du XML qui peut embarquer du JavaScript, ce qui explique pourquoi de nombreux formulaires et CMS le refusent ou le neutralisent par défaut.
Tester une limite d'upload sans avoir un vrai fichier volumineux sous la mainVérifier qu'une limite de taille d'upload fonctionne correctement demande des fichiers de tailles précises, pile à la limite et juste au-dessus — pas un fichier volumineux quelconque.
Valider le vrai type d'un fichier uploadé côté serveur (au-delà de l'extension et du Content-Type)L'extension et l'en-tête Content-Type d'un upload sont tous deux fournis par le client, donc falsifiables. Voici pourquoi la validation côté serveur doit s'appuyer sur la signature binaire du fichier.