Hydra Blog sécurité

Surface d'attaque : 5 angles morts que les attaquants trouvent avant vous

Par Adel Bouachraoui · 8 juin 2026

Sous-domaines oubliés, dépôts Git publics, secrets dans le code, sous-traitants, services cloud orphelins : les 5 angles morts les plus fréquents de la surface d'attaque externe — et comment les fermer.

La première étape d'une attaque n'est pas l'exploitation : c'est la reconnaissance. Avant de tenter quoi que ce soit, un attaquant cartographie tout ce que vous exposez. Et il trouve presque toujours des actifs que vous aviez oubliés. Voici les cinq angles morts les plus courants de la surface d'attaque externe.

1. Les sous-domaines oubliés

preprod., old., test., vpn-2. : les sous-domaines créés pour une migration ou un projet abandonné restent en ligne des années, sans mises à jour. Pire, un sous-domaine qui pointe vers un service tiers désactivé ouvre la voie à un subdomain takeover. La règle : ce que vous ne connaissez pas, vous ne le patchez pas.

2. Les dépôts Git et secrets exposés

Un fichier .env committé par erreur, une clé d'API dans l'historique Git, un dépôt « privé » devenu public le temps d'un week-end : les secrets fuités sont l'une des portes d'entrée les plus rentables pour un attaquant. Ils contournent toute votre défense périmétrique d'un seul coup.

3. Les services cloud orphelins

Un bucket de stockage ouvert, une base de données exposée sans authentification, une instance lancée pour un test et jamais arrêtée. L'élasticité du cloud est aussi sa faiblesse : il est trivial de créer un actif exposé, et tout aussi facile de l'oublier hors de tout inventaire.

4. La chaîne des sous-traitants et acquisitions

Votre surface d'attaque ne s'arrête pas à votre domaine principal. Les domaines d'une société rachetée, l'infrastructure d'un prestataire, une intégration tierce : autant d'actifs souvent moins surveillés, et donc privilégiés par les attaquants qui cherchent le chemin de moindre résistance.

5. Les interfaces d'administration et API exposées

Panneaux d'administration laissés accessibles, endpoints d'API non documentés, anciennes versions d'une API toujours en ligne après la migration : ces surfaces « fantômes » échappent aux tests qui ne couvrent que la version officielle.

Comment fermer ces angles morts

  1. Inventoriez en continu ce que vous exposez — pas une fois l'an, mais en permanence, car la surface bouge tous les jours.
  2. Surveillez les fuites de secrets sur les dépôts publics.
  3. Adoptez le point de vue de l'attaquant : partez de l'extérieur, sans plan du réseau, comme le ferait un adversaire.

« Pense comme un attaquant, travaille pour toi » : Hydra cartographie votre surface d'attaque réelle et la teste en continu, du point de vue de l'adversaire. Découvrir Hydra →

← Tous les articles