Analyse statique — Contrôle d'accès cassé et SSRF

Outil : Semgrep 1.178.0 · règles : p/java, p/owasp-top-ten, p/security-audit, p/cwe-top-25 · code analysé : backend/src/main · 25 fichier(s) · généré le 2026-10-06

0 résultat(s)

Aucune règle ne s’est déclenchée sur ce code.

Comment lire ce rapport

Un outil d'analyse statique cherche des motifs connus : une API dangereuse appelée avec une valeur non maîtrisée, une configuration réputée faible. Il ne connaît pas votre métier.

Ici, savoir qui a le droit de consulter quel compte, ou quelles adresses le serveur peut légitimement appeler, relève de règles de l'application : aucune règle générique ne peut les deviner. Une analyse sans résultat ne prouve donc pas que le code est sûr.

À vous de comparer ce rapport avec ce que vous avez réellement pu faire sur l'application : qu'est-ce que l'outil aurait dû voir, et qu'est-ce qui lui échappe par nature ?

Relancer dans votre box : semgrep --config p/java --config p/owasp-top-ten backend/src/main · données brutes : semgrep.json