WebCull

Cross-site scripting : sécuriser les gestionnaires de favoris

Publié le 5 octobre 2026 par Andrew Dear
Segment : Sécurité

Imaginez que vous travaillez depuis chez vous et que vous devez accéder à quelque chose sur le réseau de votre entreprise. Vous ouvrez la même page VPN que d’habitude, vous vous connectez comme toujours et vous poursuivez votre travail. L’adresse du site appartient à votre entreprise et la page fait partie du système que votre employeur vous a demandé d’utiliser. Rien ne vous donne de raison évidente de vous demander ce qui se passe en arrière-plan.

GlobalProtect, de Palo Alto Networks, est un produit couramment utilisé par les entreprises pour fournir un accès VPN à leurs réseaux privés depuis n’importe où. Beaucoup de personnes connaissent les VPN comme des outils utilisés à la maison, mais GlobalProtect est conçu pour les entreprises. Les employés se connectent par l’intermédiaire de leur entreprise et GlobalProtect utilise un portail en ligne pour configurer leur connexion au réseau de l’entreprise.

En 2025, des chercheurs ont publié une faille de cross-site scripting dans cette partie de GlobalProtect accessible depuis le navigateur. Pour exploiter cette faille contre quelqu’un, un attaquant devait d’abord construire un lien empoisonné vers le véritable site VPN. Ce lien pouvait transporter des informations contrôlées par l’attaquant en plus de l’adresse elle-même, en utilisant le même mécanisme général que les sites emploient normalement pour transmettre des termes de recherche, des identifiants ou d’autres valeurs d’une page à l’autre.

Ce lien empoisonné doit encore parvenir jusqu’à une personne. Un attaquant aurait généralement besoin de phishing ou d’une autre forme d’ingénierie sociale pour inciter l’utilisateur à cliquer : un e-mail qui semble provenir du travail (voir : usurpation d’adresse e-mail), un message affirmant qu’un réglage VPN doit être vérifié, une conversation avec un faux support ou tout autre prétexte crédible pour cliquer.

Lorsque la victime ouvre le lien, elle peut tout de même arriver sur le véritable site VPN de l’entreprise. GlobalProtect lit les informations transportées dans l’URL empoisonnée et les insère dans la page qu’il renvoie au navigateur. Ce comportement n’est pas inhabituel en soi : les sites web lisent constamment des valeurs présentes dans les liens pour décider quoi afficher.

Le problème vient de la manière dont cette valeur est insérée dans la page. Les informations contrôlées par l’attaquant devraient rester du simple texte, un identifiant à vérifier ou un réglage général, autrement dit rien de plus puissant que ce qui serait saisi dans un champ de formulaire. Mais si le site les insère de façon à ce que le navigateur les interprète comme du HTML, les caractères fournis par l’attaquant peuvent cesser d’être traités comme du texte et commencer à être traités comme des instructions qui modifient la page et peuvent faire exécuter du JavaScript. La partie empoisonnée est entrée par le lien, puis le site de confiance l’a accidentellement transformée de données en code.

Jira nous donne un autre exemple du même problème par un chemin différent. En 2021, Atlassian a publié une faille permettant à des données liées à un projet et contrôlées par un attaquant d’être enregistrées et laissées en place. Plus tard, lorsqu’un administrateur ouvrait la page Associated Projects concernée, le navigateur pouvait interpréter cette valeur stockée comme du contenu exécutable.

C’est ce qu’on appelle une XSS stockée : l’attaquant place d’abord le contenu malveillant, le site le conserve, puis quelqu’un d’autre le déclenche plus tard simplement en chargeant la page sur laquelle il apparaît.

Il existe d’autres formes de XSS, mais la liste est longue et la majorité des détails ne concernent réellement que les développeurs. Dans un monde parfait, les développeurs empêcheraient ces attaques dès le départ, mais des erreurs se produisent dans la réalité. Les utilisateurs doivent donc faire attention aux liens qu’ils ouvrent et au risque que représentent le phishing et l’ingénierie sociale.

Nous arrivons ainsi à l’idée fondamentale du cross-site scripting, généralement abrégé XSS. Des informations qui auraient dû rester de simples données deviennent du code exécutable dans un site web auquel les gens font confiance.

Les navigateurs essaient normalement de garder les sites web séparés les uns des autres. Une page d’un site ne devrait pas pouvoir lire directement des informations privées d’un autre site ni utiliser la session connectée de cet autre site. XSS contourne cette protection d’une autre manière : c’est le site vulnérable lui-même qui provoque l’exécution de code contrôlé par l’attaquant dans sa propre page.

Une fois que le navigateur exécute ce code comme faisant partie de la page de confiance, les conséquences deviennent très concrètes. Il peut parfois lire des informations déjà affichées, observer ou modifier des champs de formulaire, remplacer des boutons et des liens, envoyer des informations ailleurs et bien plus encore. Le navigateur peut joindre automatiquement la session connectée de l’utilisateur à ces requêtes, ce qui signifie que le code malveillant peut effectuer des actions avec le compte de l’utilisateur sans connaître son mot de passe.

Si la personne qui déclenche le code malveillant est connectée en tant qu’administrateur, le code peut parfois utiliser la même autorité. Selon ce que le site permet, cela peut vouloir dire changer le mot de passe du compte, créer une clé API ou un jeton d’accès, ou ajouter un autre administrateur. L’attaquant peut ne pas avoir besoin de connaître le mot de passe de l’administrateur, puisque le navigateur est déjà connecté et autorisé à effectuer ces actions.

Une attaque XSS ne s’arrête pas nécessairement au site web où elle a commencé. Le service compromis peut être connecté à d’autres systèmes ou contrôler des informations qui seront ensuite ouvertes ailleurs. Une XSS réussie peut donc devenir un tremplin pour une autre attaque.

Un gestionnaire de favoris est un exemple particulièrement intéressant, car son rôle consiste à stocker des liens et à les présenter plus tard aux utilisateurs. Du code malveillant ayant accès à un compte de favoris pourrait modifier des liens enregistrés, en ajouter de nouveaux, modifier des Collections partagées ou placer des URL spécialement construites pour viser des vulnérabilités dans d’autres services. Si ces liens sont synchronisés ou partagés avec d’autres personnes, l’attaquant peut même obtenir un nouveau mécanisme de diffusion. Le second site aurait toujours besoin de sa propre faiblesse pour qu’une autre XSS réussisse, mais compromettre le gestionnaire de favoris pourrait donner à l’attaquant un endroit de confiance depuis lequel préparer et distribuer ces attaques.

À ce stade, les gestionnaires de favoris deviennent un cas de sécurité intéressant en eux-mêmes. Leur rôle est justement d’accepter des liens fournis par des personnes, de les enregistrer, de les synchroniser, de les importer et parfois de les partager avec quelqu’un d’autre. Une fonction Collections va encore plus loin : un lien créé ou contrôlé par une personne peut finir devant le navigateur d’une autre.

Cela signifie que les liens ne peuvent pas toujours être traités comme de simples chaînes de texte sans importance. Un gestionnaire de favoris peut sembler être une application relativement simple à construire, mais dès qu’il accepte des liens contrôlés par les utilisateurs et les déplace entre des comptes, des imports ou des Collections partagées, le traitement des URL devient une véritable frontière de sécurité. Les petits gestionnaires et ceux qui viennent d’être créés doivent y réfléchir avec autant de sérieux que les plus grands.

Les favoris JavaScript rendent cette frontière particulièrement évidente. Les navigateurs les prennent en charge depuis longtemps. Au lieu d’enregistrer une destination ordinaire comme https://example.com, un bookmarklet enregistre du JavaScript et l’exécute lorsque la personne ouvre volontairement le favori. Ils peuvent être extrêmement utiles pour modifier une page, extraire des informations ou lancer une automatisation.

Le système de favoris intégré au navigateur a lui aussi déjà été exploité par le passé, mais généralement au moyen d’un mécanisme très différent, souvent lié à un logiciel malveillant. Dans ce cas, la menace vient d’un logiciel qui a déjà obtenu un accès au navigateur. Un gestionnaire de favoris web doit résoudre un autre problème, car du JavaScript ou des liens empoisonnés peuvent arriver par plusieurs chemins autrement légitimes. Cela vient-il du propriétaire du compte ? Le contenu a-t-il été importé ? Vient-il d’une Collection partagée ? A-t-il été collé depuis un site non fiable ?

C’est un sujet auquel nous avons beaucoup réfléchi chez WebCull. Refuser tout simplement de prendre en charge les favoris JavaScript est une réponse de sécurité facile, et pendant longtemps c’était une décision tout à fait raisonnable. Mais les bookmarklets sont aussi réellement utiles. J’utilise de plus en plus WebCull dans mes propres flux de développement et d’automatisation, et de petits morceaux de JavaScript peuvent être un moyen extrêmement puissant de relier un favori à une action.

Au lieu de traiter les favoris JavaScript comme des liens ordinaires, WebCull les place donc derrière un système de sécurité distinct. Le JavaScript dans vos propres favoris est désactivé par défaut. Le JavaScript fourni par des Collections publiques dispose d’une autorisation entièrement séparée, elle aussi désactivée par défaut. Activer l’une n’active pas l’autre.

Lorsque l’une de ces autorisations est désactivée et que vous ouvrez volontairement un favori JavaScript, WebCull s’arrête et vous propose un choix. Vous pouvez annuler, utiliser Exécuter une fois sans laisser l’autorisation activée, ou autoriser explicitement cette catégorie de JavaScript pour de futures ouvertures volontaires. Si vous activez l’autorisation, les favoris suivants de cette même catégorie de confiance pourront s’exécuter lorsque vous les ouvrirez volontairement sans nouvel avertissement. L’activation est donc une vraie décision de sécurité, pas une préférence cosmétique.

Les favoris JavaScript ne sont jamais autorisés à s’ouvrir automatiquement, même après l’activation de l’autorisation correspondante. Dans l’application web WebCull, un bookmarklet autorisé s’exécute dans la page WebCull actuelle. C’est précisément pourquoi nous considérons cette fonction comme puissante et marquons ces contrôles Moins sécurisé.

La frontière des Collections publiques est encore plus importante parce que le code peut avoir été fourni par quelqu’un d’autre, et qu’un propriétaire ou collaborateur de la Collection peut modifier plus tard ce qui y est enregistré. C’est pourquoi le JavaScript provenant des Collections publiques dispose de sa propre autorisation au lieu d’hériter de celle des favoris que vous contrôlez vous-même.

C’est également un bon point à examiner lorsque vous évaluez n’importe quel gestionnaire de favoris ou outil de collection de liens. Demandez ce qui se passe lorsqu’une personne enregistre un favori javascript:. Demandez si des liens partagés peuvent devenir du code exécutable, si du JavaScript peut s’ouvrir automatiquement et si le code fourni par quelqu’un d’autre est séparé de celui que vous avez enregistré vous-même. Un outil qui stocke des informations privées et accepte des liens contrôlés par des utilisateurs doit traiter ces frontières comme une partie de son modèle de sécurité, pas comme un cas marginal.

Pour les personnes qui utilisent le web, les liens empoisonnés restent l’avertissement le plus pratique à garder en tête. Ils sont volontairement construits pour exploiter une faiblesse dans un vrai site web et sont souvent diffusés par phishing ou par une autre forme d’ingénierie sociale conçue pour rendre le clic normal. Le danger n’est pas que les liens ordinaires soient intrinsèquement dangereux. Un lien malveillant peut pointer vers un vrai site tout en transportant des informations contrôlées par l’attaquant destinées à déclencher une faille. Si quelqu’un vous demande de coller ou d’exécuter du code, c’est un énorme signal d’alerte. Même cliquer sur des liens provenant d’une source non fiable est quelque chose qu’il vaut mieux éviter.

Si vous pensez avoir ouvert un lien empoisonné, ne vous fiez pas à l’apparence de la page. Une attaque XSS réussie peut être totalement invisible pendant que du code s’exécute en arrière-plan avec l’accès dont votre navigateur dispose déjà. Si vous avez des raisons de croire qu’un lien était malveillant, suivez les instructions de sécurité ou de récupération du compte du service concerné. Se déconnecter des sessions actives, examiner l’activité récente du compte et changer les identifiants qui ont pu être exposés sont des précautions raisonnables lorsqu’elles s’appliquent. Si le problème est réellement une faille XSS, seul l’opérateur du site peut corriger la vulnérabilité elle-même.

Les failles GlobalProtect et Jira mentionnées plus haut ont été divulguées publiquement. Leurs rapports publics n’ont pas documenté d’exploitation confirmée dans des attaques réelles ; elles servent donc d’exemples concrets de la façon dont ces attaques peuvent fonctionner, et non de récits d’incidents connus. La fiche de prévention du Cross Site Scripting d’OWASP fournit une référence technique beaucoup plus approfondie pour les personnes qui développent des sites web.

Si vous utilisez des favoris JavaScript dans WebCull, consultez la documentation sur les favoris JavaScript. Elle explique les autorisations séparées, l’option Exécuter une fois et les vérifications de confiance à effectuer avant d’en ouvrir un.

Abonnez-vous au blog WebCull

Recevez des mises à jour sur les nouveaux articles et autres nouvelles.

Blogue WebCull Un autre logo WebCull Explorons le monde et le web ensemble.

Une explication pratique du cross-site scripting à partir d’exemples récents concernant GlobalProtect, Jira et le navigateur, afin de montrer comment les XSS réfléchies, stockées et basées sur le DOM atteignent les utilisateurs, et pourquoi les bookmarklets demandent une prudence comparable.

Pourquoi nous n’intégrons pas d’outils d’IA dans l’application WebCull et donnons plutôt aux utilisateurs un accès en ligne de commande pour leurs propres agents et leurs automatisations déterministes.

HTTPS est devenu la couche de sécurité par défaut du Web moderne, mais beaucoup de gens ne savent toujours pas ce que c’est, ce qu’il protège, ni pourquoi les navigateurs et les gestionnaires de favoris devraient permettre de voir plus facilement quand il est absent.

Le projet de loi C-22 a relancé le débat canadien sur le chiffrement, le gouvernement affirmant qu’il n’affaiblira pas le chiffrement tandis que Signal avertit que le projet de loi pourrait tout de même menacer ses systèmes axés d’abord sur la confidentialité.

Le chiffrement était autrefois réservé aux cryptographes et aux codeurs, mais aujourd’hui, il alimente discrètement des milliards de conversations sécurisées sans que les utilisateurs y pensent. Explorons comment la confidentialité est passée d’une obsession marginale à une norme généralisée, rendue possible par le design plutôt que par la complexité.

Gestionnaire de favoris sécurisé avec chiffrement de bout en bout. Synchronisez vos favoris en toute confidentialité sur tous vos appareils sans que personne ne puisse jamais voir vos données.

Le gestionnaire de favoris populaire Pocket fermera en juillet 2025. Les utilisateurs doivent exporter leurs données avant octobre. Exportez vos données Pocket maintenant et passez à WebCull.

Explorez ma pile technologique personnelle axée sur la confidentialité, avec des outils dotés de chiffrement de bout en bout et d’une architecture à connaissance nulle.

Les navigateurs web stockent les favoris en texte brut, les rendant vulnérables aux logiciels malveillants, aux accès non autorisés, au profilage et aux risques réglementaires potentiels.

Apprenez comment l'organisation réduit le stress, améliore la cognition et augmente l'efficacité dans les espaces physiques et numériques.

Activez le chiffrement de bout en bout avant la synchronisation pour éviter les sauvegardes non chiffrées. Le chiffrement n'est pas rétroactif — protégez vos données dès le départ.

Explorez comment les outils de recherche en IA comme Deep Research d’OpenAI, Grok de xAI et Gemini de Google accélèrent considérablement la recherche d’informations et les flux de travail professionnels.

Une analyse de la synchronisation inter-navigateurs, couvrant les besoins des utilisateurs, les solutions actuelles, les défis et les développements futurs potentiels.

Les gestionnaires de favoris privés facilitent la collaboration en fournissant des référentiels de liens sécurisés et organisés. Découvrez les besoins du marché, les fonctionnalités essentielles et les subtils avantages de WebCull.

Organisez et synchronisez vos favoris sur plusieurs appareils pour un accès fluide et une productivité accrue.

Une interface encombrée submerge les utilisateurs, tandis qu'un design épuré améliore l'ergonomie, réduit la frustration et augmente la productivité en éliminant les distractions inutiles.

Découvrez comment les nouvelles capacités de recherche de ChatGPT pourraient remodeler l'avenir de la recherche d'informations, défier les moteurs de recherche traditionnels et redéfinir les stratégies SEO dans un monde orienté vers l'IA.

Explorez l'évolution des hyperliens et du bookmarking, des premiers navigateurs web aux outils modernes comme WebCull, en mettant l'accent sur les avancées en matière de synchronisation, de confidentialité et de fonctionnalités de productivité qui améliorent l'expérience utilisateur sur toutes les plateformes.

Pourquoi une tarification basse se retourne souvent contre les entreprises, en particulier en B2B. L’article souligne l'importance d'aligner les prix sur la valeur, la fiabilité et la croissance, et propose des alternatives comme la tarification par paliers et basée sur la valeur pour un succès durable.

Cet aperçu examine les navigateurs avec et sans chiffrement de bout en bout (E2EE) pour la synchronisation des favoris, et explique pourquoi l’E2EE aide à chiffrer les favoris sur l’appareil de l’utilisateur afin que seul l’utilisateur puisse les déchiffrer.

Ce blog explore les subtilités techniques de la synchronisation des favoris entre appareils, en se concentrant sur l'impact de différents modèles de synchronisation — Miroir, Vérification des différences et Ledger — sur la fiabilité et la sécurité du système.

Les réglementations sur la protection des données comme le RGPD imposent des exigences strictes sur l'intégrité de tous les outils logiciels au sein de l'écosystème d'une organisation. Le chiffrement de bout en bout (E2EE) dans les outils de gestion web, tels que les gestionnaires de favoris, est essentiel pour garantir que même les données annexes sont protégées.

Les outils de marque-pages web avec des capacités de synchronisation multiplateforme comme WebCull peuvent révolutionner la gestion du flux de travail dans divers environnements professionnels.

Gérer des documents sur Google Drive devient souvent chaotique à mesure que le volume de contenu augmente. Le gestionnaire de signets de WebCull introduit une méthode sophistiquée pour organiser les liens vers les ressources essentielles de Google Docs, Sheets et Gmail, créant un espace de travail rationalisé et efficace.

Les gestionnaires de favoris devraient être appelés organisateurs de liens. Ils offrent des fonctionnalités plus avancées que les gestionnaires de favoris des navigateurs, comme la synchronisation entre navigateurs, des outils d'organisation avancés comme la sélection multiple et des outils de collaboration.

Une gestion efficace des ressources améliore la productivité de l'équipe. Les dossiers cloud partagés centralisent l'accès, et WebCull améliore cela avec des mises à jour synchronisées, une recherche avancée et une gestion des rôles des utilisateurs, garantissant une collaboration fluide.

Comprendre E2EE (chiffrement de bout en bout) et son rôle dans la protection de vos données, ses applications, ses défis et son impact sur la vie privée et les entreprises.

WebCull offre une gestion des favoris avec un chiffrement de bout en bout. Chiffrez vos favoris avec AES-256-GCM pour une sécurité robuste. Les favoris sont chiffrés sur votre appareil avant d'atteindre les serveurs.

L'article souligne l'importance d'une documentation détaillée pour prévenir les retards de projet, plaidant pour des pratiques collaboratives et des outils modernes comme WebCull pour une gestion efficace des documents. Il met en évidence que la documentation appropriée aligne les équipes sur les objectifs du projet, améliorant l'efficacité et le succès.

Cet article présente cinq outils de palette de couleurs indispensables pour la conception et le développement web, mettant en évidence des fonctionnalités qui améliorent l'attrait visuel, l'expérience utilisateur et l'accessibilité, servant de ressource pour les concepteurs.

Exploration de stratégies pour surmonter les blocages de créativité en design, équilibrant l'innovation avec les tendances, et organisant l'inspiration pour améliorer les efforts créatifs.