Le choix de l’agence de dveloppement web dtermine nettement plus que le planning. Demandez comment la scurit est traite: la scurit est-elle pense ds l’architecture ou au contraire les tests n’ont-ils lieu qu’ la fin. Clarifiez la proprit du code ainsi que le suivi aprs livraison. Un studio qui documente son travail reprsente davantage que le devis le moins cher.
Les logiciels conus pour une connexion fiable se dgradent fortement dans les conditions relles d’une grande partie de l’Afrique. Concevoir pour la rsilience exige une gestion des donnes hors ligne, la minimisation des donnes transfres et une dgradation progressive. Ce que cela produit sert l’ensemble des utilisateurs, au-del de ceux disposant d’une connexion faible.
La plupart des failles de scurit rsultent de choix de conception plutt que de fautes de code. La modlisation des menaces soulve quatre questions simples ds la conception: que fait l’application, que peut-il arriver, quelles mesures appliquer et enfin comment contrler le rsultat. Ajouter la scurit aprs coup revient bien plus cher que de la concevoir ds le dpart.
Toute base de code moderne sont autant assembles qu’elles ne sont crites. Les dpendances open source reprsentent l’essentiel du code livr. Chaque paquet apporte des faiblesses ventuelles de sa propre chane. Les contrles efficaces incluent le verrouillage des versions, l’analyse automatise des vulnrabilits ainsi que un contrle des nouvelles dpendances avant utilisation.
Les API reprsentent le tissu conjonctif des systmes web et mobiles, ce qui en fait une cible privilgie. Un simple jeton laisse des failles. L’autorisation doit tre vrifie sur chaque point d’accs, puisque les dfauts d’autorisation au niveau des objets restent une cause majeure de compromission. La limitation des requtes ainsi que la validation des entres adressent l’essentiel du reste.