{"id":354,"date":"2026-08-22T22:34:35","date_gmt":"2026-08-22T22:34:35","guid":{"rendered":"https:\/\/hoge.gg\/fr\/rapport-audit-trail-of-bits-lire-pas-badge-2026\/"},"modified":"2026-08-22T22:34:35","modified_gmt":"2026-08-22T22:34:35","slug":"rapport-audit-trail-of-bits-lire-pas-badge-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/fr\/rapport-audit-trail-of-bits-lire-pas-badge-2026\/","title":{"rendered":"Rapport d&#8217;audit Trail of Bits : lire l&#8217;audit, pas le badge"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Depuis dix-huit mois, la m\u00eame sc\u00e8ne se r\u00e9p\u00e8te. Un protocole DeFi l\u00e8ve des fonds, d\u00e9ploie ses contrats, affiche sur sa page d&#8217;accueil un logo \u00ab audit\u00e9 par Trail of Bits \u00bb, puis se fait vider quelques mois plus tard. Sur X comme sur les forums de gouvernance, la premi\u00e8re r\u00e9action des victimes est presque toujours identique : \u00ab mais il avait \u00e9t\u00e9 audit\u00e9 \u00bb. Comme si le mot suffisait \u00e0 faire office de garantie.<\/p><p class=\"wp-block-paragraph\">Au premier semestre 2026, les attaquants ont emport\u00e9 environ 1,32 milliard de dollars sur 344 incidents selon <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>le d\u00e9compte de CertiK<\/a>, ou pr\u00e8s de 972 millions sur 207 attaques selon <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>, selon la m\u00e9thode de comptage. Une part non n\u00e9gligeable de ces protocoles portait un badge d&#8217;audit. Le probl\u00e8me n&#8217;est pas que les audits ne servent \u00e0 rien : c&#8217;est que presque personne ne lit le document qui se trouve derri\u00e8re le badge. Un rapport Trail of Bits compte en moyenne une soixantaine de pages, et l&#8217;essentiel de sa valeur se loge dans des sections que la plupart des investisseurs n&#8217;ouvrent jamais. Ce guide explique comment lire l&#8217;un de ces rapports, section par section, et pourquoi le badge, seul, ne vous dit presque rien.<\/p><h2 class='wp-block-heading'>Le badge \u00ab audit\u00e9 \u00bb ne vaut presque rien<\/h2><p class=\"wp-block-paragraph\">Commen\u00e7ons par le point qui d\u00e9range. L&#8217;affirmation \u00ab audit\u00e9 par un grand cabinet \u00bb n&#8217;est pas une preuve de s\u00e9curit\u00e9, c&#8217;est une donn\u00e9e de marketing. Suhail Kakar, responsable des relations d\u00e9veloppeurs chez TAC Blockchain, l&#8217;a r\u00e9sum\u00e9 sans d\u00e9tour apr\u00e8s l&#8217;un des plus gros piratages de la derni\u00e8re d\u00e9cennie : <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>\u00ab Balancer a subi plus de dix audits. Le vault a \u00e9t\u00e9 audit\u00e9 trois fois par des cabinets diff\u00e9rents et s&#8217;est quand m\u00eame fait pirater pour 110 millions de dollars. Cet \u00e9cosyst\u00e8me doit accepter que la mention <em>audit\u00e9 par X<\/em> ne veut presque rien dire. Le code est difficile, la DeFi l&#8217;est encore plus. \u00bb<\/a><\/p><p class=\"wp-block-paragraph\">Cette phrase n&#8217;est pas du cynisme. C&#8217;est une invitation \u00e0 changer d&#8217;objet d&#8217;attention : cesser de regarder le logo, et commencer \u00e0 lire le rapport. Un audit n&#8217;est pas un label de conformit\u00e9 d\u00e9livr\u00e9 par un r\u00e9gulateur; c&#8217;est un compte rendu dat\u00e9, \u00e0 p\u00e9rim\u00e8tre limit\u00e9, d&#8217;un travail d&#8217;ing\u00e9nierie men\u00e9 sur une version pr\u00e9cise du code. Sa valeur d\u00e9pend enti\u00e8rement de ce qu&#8217;il contient, et de ce qu&#8217;il exclut explicitement. Pour l&#8217;investisseur, le fondateur ou le simple utilisateur, savoir lire ce document est devenu une comp\u00e9tence de survie.<\/p><h2 class='wp-block-heading'>Trail of Bits, l&#8217;auteur du rapport que vous allez lire<\/h2><p class=\"wp-block-paragraph\">Avant d&#8217;ouvrir un rapport, il faut savoir qui l&#8217;\u00e9crit. Trail of Bits est un cabinet de recherche et de conseil en s\u00e9curit\u00e9 fond\u00e9 en 2012 \u00e0 New York par Dan Guido et Alexander Sotirov. La maison n&#8217;a jamais lev\u00e9 de gros tours de capital-risque : elle se finance par ses prestations payantes et par des contrats de recherche, notamment pour la DARPA, l&#8217;agence de recherche du Pentagone. Selon les sources, elle emploie entre 125 et 140 personnes, revendique plus de 945 publications de recherche et plus de <a href='https:\/\/www.trailofbits.com\/reports\/'>620 rapports d&#8217;audit publics<\/a>, r\u00e9partis sur six domaines : s\u00e9curit\u00e9 applicative, cryptographie, blockchain, intelligence artificielle, syst\u00e8mes et cha\u00eene d&#8217;approvisionnement logicielle.<\/p><p class=\"wp-block-paragraph\">Dans le monde crypto, le cabinet est surtout connu pour ses outils libres : Slither, un analyseur statique pour Solidity et Vyper; Echidna, un fuzzer \u00e0 base de propri\u00e9t\u00e9s; et Medusa, son successeur \u00e9crit en Go. Ces outils tournent en amont de chaque mission humaine. Trail of Bits a par ailleurs <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-audit-securite-crypto-ia-2026\/'>reconstruit une bonne partie de son processus d&#8217;audit autour de l&#8217;IA<\/a> en 2026, au point de faire remonter une partie de ses bugs via des agents automatis\u00e9s, toujours v\u00e9rifi\u00e9s par un humain avant publication. Le cabinet n&#8217;est pas seul sur ce march\u00e9 : d&#8217;autres maisons comme Halborn ou CertiK occupent le terrain, et <a href='https:\/\/hoge.gg\/fr\/cabinet-audit-crypto-grille-lecture-2026\/'>choisir un cabinet est un exercice \u00e0 part enti\u00e8re<\/a>. Mais une fois le cabinet choisi et la mission termin\u00e9e, tout se joue dans la lecture du livrable. Rien ne change la r\u00e8gle de base : le produit final n&#8217;est pas le badge, c&#8217;est le rapport.<\/p><h2 class='wp-block-heading'>L&#8217;anatomie d&#8217;un rapport : huit sections, pas une note globale<\/h2><p class=\"wp-block-paragraph\">Trail of Bits publie un guide public, <a href='https:\/\/www.trailofbits.com\/anatomy-of-a-report\/'>Anatomy of a Report<\/a>, qui d\u00e9crit la structure standard de ses livrables. Un rapport type s&#8217;organise en huit sections. Aucune ne donne une note globale sur cent : c&#8217;est un choix d\u00e9lib\u00e9r\u00e9. La s\u00e9curit\u00e9 n&#8217;est pas un score unique, mais un ensemble de constats qu&#8217;il faut pond\u00e9rer soi-m\u00eame. Voici ce que chaque section vous apprend r\u00e9ellement.<\/p><figure class='wp-block-table'><table><thead><tr><th>Section<\/th><th>Ce qu&#8217;elle contient<\/th><th>Ce que vous devez y chercher<\/th><\/tr><\/thead><tbody><tr><td>Page de garde<\/td><td>P\u00e9riode d&#8217;engagement, nombre d&#8217;ing\u00e9nieurs, niveau d&#8217;effort<\/td><td>Le niveau d&#8217;effort en semaines-personnes, le chiffre le plus important<\/td><\/tr><tr><td>R\u00e9sum\u00e9 ex\u00e9cutif<\/td><td>Matrice s\u00e9v\u00e9rit\u00e9 par difficult\u00e9, synth\u00e8se des risques<\/td><td>La r\u00e9partition des findings, pas seulement leur nombre<\/td><\/tr><tr><td>\u00c9valuation de maturit\u00e9<\/td><td>Six dimensions d&#8217;ing\u00e9nierie not\u00e9es s\u00e9par\u00e9ment<\/td><td>Les dimensions not\u00e9es faibles, signal d&#8217;un chantier immature<\/td><\/tr><tr><td>Fiches de findings<\/td><td>Une par vuln\u00e9rabilit\u00e9, avec sc\u00e9nario d&#8217;attaque<\/td><td>Le d\u00e9roul\u00e9 d&#8217;attaque : comment un adversaire proc\u00e8de<\/td><\/tr><tr><td>Recommandations<\/td><td>Correctif court terme et changement structurel long terme<\/td><td>Si l&#8217;\u00e9quipe n&#8217;a trait\u00e9 que le court terme<\/td><\/tr><tr><td>Annexe A (artefacts)<\/td><td>R\u00e8gles Semgrep, requ\u00eates CodeQL, harnais de fuzzing, PoC<\/td><td>La preuve que le travail est reproductible<\/td><\/tr><tr><td>Annexe B (revue de correctifs)<\/td><td>Statut de chaque finding : corrig\u00e9, ouvert, risque accept\u00e9<\/td><td>Ce qui n&#8217;a PAS \u00e9t\u00e9 corrig\u00e9<\/td><\/tr><tr><td>Diffusion<\/td><td>Informations de publication publique<\/td><td>Si le rapport publi\u00e9 est complet ou tronqu\u00e9<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>La page de garde et le niveau d&#8217;effort : le premier chiffre \u00e0 lire<\/h2><p class=\"wp-block-paragraph\">La page de garde ressemble \u00e0 une formalit\u00e9 administrative. C&#8217;est en r\u00e9alit\u00e9 la section la plus sous-estim\u00e9e. Elle indique la p\u00e9riode d&#8217;engagement, le nombre d&#8217;ing\u00e9nieurs mobilis\u00e9s et, surtout, le niveau d&#8217;effort exprim\u00e9 en semaines-personnes. Trail of Bits le dit lui-m\u00eame : c&#8217;est le chiffre le plus important pour pond\u00e9rer un finding.<\/p><p class=\"wp-block-paragraph\">Le raisonnement est simple. Un rapport qui annonce z\u00e9ro finding critique apr\u00e8s deux semaines-personnes sur une base de code de 15 000 lignes ne dit pas la m\u00eame chose qu&#8217;un rapport z\u00e9ro critique apr\u00e8s douze semaines-personnes sur les m\u00eames 15 000 lignes. Dans le premier cas, l&#8217;absence de faille grave peut simplement signifier que personne n&#8217;a eu le temps de creuser. Le niveau d&#8217;effort est le d\u00e9nominateur de tout le reste : sans lui, le nombre de findings n&#8217;a pas de sens. Un protocole qui met en avant \u00ab audit\u00e9, aucune faille critique \u00bb sans jamais citer le niveau d&#8217;effort vous cache, volontairement ou non, la moiti\u00e9 de l&#8217;information.<\/p><p class=\"wp-block-paragraph\">Ce chiffre a aussi une traduction \u00e9conomique directe. Le tarif d&#8217;un cabinet haut de gamme tourne autour de 25 000 dollars par ing\u00e9nieur et par semaine (de l&#8217;ordre de 23 000 euros), et une mission d&#8217;entreprise classique se situe entre 80 000 et 200 000 dollars. Multiplier les semaines-personnes co\u00fbte cher; c&#8217;est pr\u00e9cis\u00e9ment pour cela qu&#8217;une \u00e9quipe s\u00e9rieuse budg\u00e8te l&#8217;effort en cons\u00e9quence, et qu&#8217;un audit bon march\u00e9 est souvent un audit court. Quand un projet vous dit avoir fait auditer son code, la vraie question est : combien de semaines-personnes, et sur quelle version ?<\/p><h2 class='wp-block-heading'>La matrice s\u00e9v\u00e9rit\u00e9 par difficult\u00e9 : un medium facile bat un critical difficile<\/h2><p class=\"wp-block-paragraph\">Le r\u00e9sum\u00e9 ex\u00e9cutif ne classe pas les findings sur une seule \u00e9chelle. Il les positionne sur deux axes : la s\u00e9v\u00e9rit\u00e9 (l&#8217;impact si la faille est exploit\u00e9e) et la difficult\u00e9 (l&#8217;effort n\u00e9cessaire pour l&#8217;exploiter). Cette matrice change tout dans la lecture. Trail of Bits r\u00e9sume la logique par une formule que tout lecteur devrait garder en t\u00eate : un medium facile peut l&#8217;emporter sur un critical difficile.<\/p><p class=\"wp-block-paragraph\">Autrement dit, une faille \u00e0 impact moyen mais triviale \u00e0 d\u00e9clencher peut repr\u00e9senter un risque r\u00e9el plus \u00e9lev\u00e9 qu&#8217;une faille catastrophique qui exige un alignement de conditions quasi impossible. Un lecteur press\u00e9 qui ne compte que les critiques passe \u00e0 c\u00f4t\u00e9 de cette nuance. Le tableau ci-dessous donne une grille de lecture pratique.<\/p><figure class='wp-block-table'><table><thead><tr><th>S\u00e9v\u00e9rit\u00e9<\/th><th>Difficult\u00e9 faible (facile \u00e0 exploiter)<\/th><th>Difficult\u00e9 \u00e9lev\u00e9e (conditions rares)<\/th><\/tr><\/thead><tbody><tr><td>\u00c9lev\u00e9e ou critique<\/td><td>Danger imm\u00e9diat : \u00e0 corriger avant tout d\u00e9ploiement<\/td><td>Risque r\u00e9el mais conditionnel; surveiller les hypoth\u00e8ses<\/td><\/tr><tr><td>Moyenne<\/td><td>Souvent le vrai pi\u00e8ge : impact limit\u00e9 mais exploitation triviale<\/td><td>Priorit\u00e9 mod\u00e9r\u00e9e, \u00e0 documenter<\/td><\/tr><tr><td>Faible ou informationnelle<\/td><td>Dette technique, \u00e0 traiter dans la dur\u00e9e<\/td><td>Bruit de fond, mais r\u00e9v\u00e9lateur de la maturit\u00e9<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Une derni\u00e8re cat\u00e9gorie m\u00e9rite votre attention : la s\u00e9v\u00e9rit\u00e9 ind\u00e9termin\u00e9e. Trail of Bits l&#8217;utilise quand l&#8217;exploitabilit\u00e9 d&#8217;un probl\u00e8me ne peut pas \u00eatre confirm\u00e9e dans la configuration examin\u00e9e au moment de l&#8217;audit. C&#8217;est un drapeau jaune, pas vert. Comme on va le voir avec Balancer, une faille marqu\u00e9e ind\u00e9termin\u00e9e en 2021 peut devenir une faille \u00e0 plus de cent millions de dollars trois ans plus tard, quand la configuration change.<\/p><h2 class='wp-block-heading'>L&#8217;\u00e9valuation de maturit\u00e9 : six dimensions, not\u00e9es faible \u00e0 robuste<\/h2><p class=\"wp-block-paragraph\">La section suivante est celle qui distingue un audit s\u00e9rieux d&#8217;un simple scan. Trail of Bits note la maturit\u00e9 de la base de code sur six dimensions d&#8217;ing\u00e9nierie, sans les agr\u00e9ger en une note unique. Chaque dimension re\u00e7oit une appr\u00e9ciation qualitative (typiquement de faible \u00e0 robuste), jamais un chiffre. Pourquoi est-ce plus utile qu&#8217;une note globale ? Parce qu&#8217;un projet peut avoir un code \u00e9l\u00e9gant et des contr\u00f4les d&#8217;acc\u00e8s d\u00e9faillants, ou une couverture de tests exemplaire et une documentation inexistante.<\/p><ul class='wp-block-list'><li><strong>Documentation<\/strong> : les sp\u00e9cifications correspondent-elles au code d\u00e9ploy\u00e9 ?<\/li><li><strong>Tests<\/strong> : couverture, tests d&#8217;invariants, fuzzing.<\/li><li><strong>Contr\u00f4les d&#8217;acc\u00e8s<\/strong> : qui peut appeler quoi, et avec quels privil\u00e8ges.<\/li><li><strong>Cha\u00eene d&#8217;approvisionnement<\/strong> : d\u00e9pendances, biblioth\u00e8ques tierces, int\u00e9grit\u00e9 du build.<\/li><li><strong>Gestion des erreurs<\/strong> : comportement en cas d&#8217;\u00e9chec, revert, cas limites.<\/li><li><strong>Configuration<\/strong> : param\u00e8tres de d\u00e9ploiement, valeurs par d\u00e9faut dangereuses.<\/li><\/ul><p class=\"wp-block-paragraph\">Un \u00ab faible \u00bb sur les contr\u00f4les d&#8217;acc\u00e8s p\u00e8se infiniment plus qu&#8217;un \u00ab faible \u00bb sur la documentation. Lire ces six lignes vous donne, en trente secondes, le portrait d&#8217;ing\u00e9nierie d&#8217;une \u00e9quipe : est-ce une maison qui teste, qui documente, qui verrouille ses acc\u00e8s, ou un projet mont\u00e9 \u00e0 la h\u00e2te qui a pay\u00e9 un audit pour cocher une case ?<\/p><h2 class='wp-block-heading'>Les fiches de findings : lire le d\u00e9roul\u00e9 d&#8217;attaque<\/h2><p class=\"wp-block-paragraph\">Le c\u0153ur du rapport, ce sont les fiches de findings. Chaque vuln\u00e9rabilit\u00e9 re\u00e7oit un identifiant normalis\u00e9 (par exemple TOB-BALANCER-004), une s\u00e9v\u00e9rit\u00e9, une difficult\u00e9, une description technique et, surtout, un sc\u00e9nario d&#8217;attaque pas \u00e0 pas. Ce paragraphe raconte concr\u00e8tement comment un attaquant abuserait de la faille : quelle transaction, dans quel ordre, avec quel r\u00e9sultat. C&#8217;est la partie que m\u00eame un lecteur non technique peut suivre, et c&#8217;est souvent la plus instructive.<\/p><p class=\"wp-block-paragraph\">Chaque finding se termine par deux niveaux de recommandation, et la distinction est capitale. La recommandation \u00e0 court terme est le correctif que vous livrez ce sprint. La recommandation \u00e0 long terme est le changement structurel qui emp\u00eache la classe enti\u00e8re de bugs de r\u00e9appara\u00eetre. Un projet qui n&#8217;applique que les correctifs court terme rebouche des trous sans revoir l&#8217;architecture qui les a cr\u00e9\u00e9s. C&#8217;est exactement le sch\u00e9ma qui a co\u00fbt\u00e9 cher \u00e0 Bunni, on y revient.<\/p><p class=\"wp-block-paragraph\">Cette obsession du structurel remonte \u00e0 la philosophie du fondateur. Dan Guido la r\u00e9sume ainsi dans <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>un entretien<\/a> : \u00ab Je ne veux jamais retrouver deux fois le m\u00eame bug. C&#8217;est ce qui a motiv\u00e9 la cr\u00e9ation d&#8217;un framework d&#8217;analyse statique et d&#8217;un outil de v\u00e9rification. \u00bb Un bon rapport ne se contente pas de lister des trous; il vous dit comment ne plus jamais creuser le m\u00eame.<\/p><h2 class='wp-block-heading'>L&#8217;annexe B, la section que personne ne lit : la revue des correctifs<\/h2><p class=\"wp-block-paragraph\">Si vous ne deviez lire qu&#8217;une seule annexe, ce serait la B. Elle contient la revue de correctifs : pour chaque finding, un statut indiquant s&#8217;il a \u00e9t\u00e9 corrig\u00e9, s&#8217;il reste ouvert, ou si le client a accept\u00e9 le risque. C&#8217;est ici que se cache l&#8217;\u00e9cart entre un rapport et la r\u00e9alit\u00e9 d\u00e9ploy\u00e9e. Un protocole peut brandir un rapport truff\u00e9 de findings corrig\u00e9s, ou passer sous silence les trois findings marqu\u00e9s ouverts ou risque accept\u00e9 que l&#8217;annexe B r\u00e9v\u00e8le noir sur blanc.<\/p><p class=\"wp-block-paragraph\">Attention \u00e0 un pi\u00e8ge subtil : corrig\u00e9 ne veut pas dire bien corrig\u00e9. L&#8217;annexe B atteste qu&#8217;un correctif a \u00e9t\u00e9 soumis et revu, pas qu&#8217;il couvre tous les cas limites de la faille d&#8217;origine. Le cas Bunni en est l&#8217;illustration parfaite. Trail of Bits avait signal\u00e9 le finding TOB-BUNNI-13, une absence d&#8217;approche syst\u00e9matique des arrondis et de l&#8217;arithm\u00e9tique. Bunni a livr\u00e9 un correctif, mais celui-ci ne couvrait pas le cas pr\u00e9cis exploit\u00e9 plus tard. Le 2 septembre 2025, une attaque par flash loan a encha\u00een\u00e9 44 retraits minuscules pour accumuler une erreur d&#8217;arrondi, siphonnant <a href='https:\/\/www.theblock.co\/post\/369564\/bunni-smart-contract-rounding-error'>environ 8,4 millions de dollars<\/a> entre Ethereum et Unichain. L&#8217;\u00e9quipe a ferm\u00e9 d\u00e9finitivement le protocole peu apr\u00e8s, faute de pouvoir financer un nouveau programme de s\u00e9curit\u00e9. Le finding \u00e9tait identifi\u00e9. Le correctif \u00e9tait insuffisant. L&#8217;annexe B, lue attentivement, aurait au moins signal\u00e9 la zone \u00e0 risque.<\/p><h2 class='wp-block-heading'>Le pi\u00e8ge du p\u00e9rim\u00e8tre : ce que l&#8217;audit n&#8217;a jamais regard\u00e9<\/h2><p class=\"wp-block-paragraph\">Voici la section la plus importante de tout ce guide, et la plus mal comprise. Un audit ne couvre que le code qui existait le jour o\u00f9 il a tourn\u00e9, \u00e0 un commit pr\u00e9cis. Tout ce qui a \u00e9t\u00e9 ajout\u00e9, modifi\u00e9 ou d\u00e9ploy\u00e9 apr\u00e8s cette date se trouve, par d\u00e9finition, hors p\u00e9rim\u00e8tre. Le badge \u00ab audit\u00e9 \u00bb ne dit jamais quelle version a \u00e9t\u00e9 audit\u00e9e. Le rapport, lui, le dit toujours.<\/p><p class=\"wp-block-paragraph\">Le hack de Balancer du 3 novembre 2025, qui a co\u00fbt\u00e9 plus de 120 millions de dollars \u00e0 travers plusieurs cha\u00eenes, en est le cas d&#8217;\u00e9cole. Balancer v2 avait \u00e9t\u00e9 audit\u00e9 une dizaine de fois par quatre cabinets diff\u00e9rents, dont OpenZeppelin et Trail of Bits. Et pourtant. Dans sa <a href='https:\/\/www.openzeppelin.com\/news\/understanding-the-balancer-v2-exploit'>r\u00e9trospective<\/a>, OpenZeppelin explique que son deuxi\u00e8me audit s&#8217;est termin\u00e9 le 10 septembre 2021, sur un commit pr\u00e9cis. Le contrat finalement exploit\u00e9, le ComposableStablePool, a \u00e9t\u00e9 ajout\u00e9 au d\u00e9p\u00f4t le 20 septembre 2021, soit dix jours apr\u00e8s la fin de la mission. Le verdict d&#8217;OpenZeppelin est limpide : \u00ab De nouveaux contrats ont \u00e9t\u00e9 ajout\u00e9s au d\u00e9p\u00f4t mais ne faisaient pas partie du p\u00e9rim\u00e8tre de notre engagement. \u00bb<\/p><p class=\"wp-block-paragraph\">Relisez cette phrase. Le contrat qui a fait perdre plus de cent millions de dollars n&#8217;avait jamais \u00e9t\u00e9 audit\u00e9, parce qu&#8217;il n&#8217;existait pas encore le jour de l&#8217;audit. Le badge affich\u00e9 par les forks et les int\u00e9grateurs disait \u00ab audit\u00e9 par des cabinets de premier plan \u00bb. C&#8217;\u00e9tait vrai, et parfaitement trompeur. La le\u00e7on pratique : avant de faire confiance \u00e0 un audit, v\u00e9rifiez la date, le commit et le p\u00e9rim\u00e8tre. Un rapport de juin sur un protocole qui a red\u00e9ploy\u00e9 ses contrats en septembre ne vous prot\u00e8ge de rien. Nous avons consacr\u00e9 <a href='https:\/\/hoge.gg\/fr\/trail-of-bits-hack-balancer-defi\/'>une analyse d\u00e9taill\u00e9e aux le\u00e7ons du hack Balancer<\/a>; l&#8217;essentiel tient en une id\u00e9e : un audit est une photographie, pas une assurance permanente.<\/p><h2 class='wp-block-heading'>Balancer et Bunni : deux \u00e9checs de nature diff\u00e9rente<\/h2><p class=\"wp-block-paragraph\">Balancer et Bunni sont souvent cit\u00e9s ensemble, mais ils illustrent deux d\u00e9faillances distinctes qu&#8217;un lecteur de rapports doit apprendre \u00e0 distinguer. Dans le cas Balancer, une faiblesse arithm\u00e9tique r\u00e9elle avait \u00e9t\u00e9 rep\u00e9r\u00e9e d\u00e8s 2021 (le finding TOB-BALANCER-004), mais sa s\u00e9v\u00e9rit\u00e9 avait \u00e9t\u00e9 marqu\u00e9e ind\u00e9termin\u00e9e parce que son exploitabilit\u00e9 ne pouvait pas \u00eatre confirm\u00e9e dans la configuration de l&#8217;\u00e9poque. Les mod\u00e8les de menace de 2021 et 2022 \u00e9taient domin\u00e9s par le vol de cl\u00e9s et les d\u00e9fauts de contr\u00f4le d&#8217;acc\u00e8s, pas par les erreurs d&#8217;arrondi. La s\u00e9v\u00e9rit\u00e9 a \u00e9t\u00e9 sous-estim\u00e9e. Dans le cas Bunni, la faille avait \u00e9t\u00e9 correctement identifi\u00e9e et class\u00e9e, mais le correctif livr\u00e9 ne couvrait pas le cas exploit\u00e9. Deux probl\u00e8mes oppos\u00e9s : d&#8217;un c\u00f4t\u00e9 une bonne d\u00e9tection mal pond\u00e9r\u00e9e, de l&#8217;autre un bon diagnostic mal r\u00e9par\u00e9.<\/p><figure class='wp-block-table'><table><thead><tr><th>Crit\u00e8re<\/th><th>Balancer (nov. 2025)<\/th><th>Bunni (sept. 2025)<\/th><\/tr><\/thead><tbody><tr><td>Finding concern\u00e9<\/td><td>TOB-BALANCER-004<\/td><td>TOB-BUNNI-13<\/td><\/tr><tr><td>Nature du probl\u00e8me<\/td><td>S\u00e9v\u00e9rit\u00e9 ind\u00e9termin\u00e9e, sous-estim\u00e9e<\/td><td>Correctif incomplet<\/td><\/tr><tr><td>Faille technique<\/td><td>Arrondi dans les Stable Pools<\/td><td>Erreur d&#8217;arrondi cumul\u00e9e<\/td><\/tr><tr><td>R\u00f4le du p\u00e9rim\u00e8tre<\/td><td>Contrat exploit\u00e9 ajout\u00e9 apr\u00e8s l&#8217;audit<\/td><td>Cas limite non couvert par le fix<\/td><\/tr><tr><td>Perte estim\u00e9e<\/td><td>Plus de 120 millions de dollars<\/td><td>Environ 8,4 millions de dollars<\/td><\/tr><tr><td>Le\u00e7on de lecture<\/td><td>V\u00e9rifier la s\u00e9v\u00e9rit\u00e9 ET le p\u00e9rim\u00e8tre<\/td><td>V\u00e9rifier l&#8217;annexe B (revue des correctifs)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">\u00c0 son honneur, Trail of Bits a publi\u00e9 <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>sa propre r\u00e9trospective<\/a> apr\u00e8s Balancer, en assumant la sous-\u00e9valuation. Le cabinet en tire un cadre de d\u00e9fense en quatre couches, utile \u00e0 tout lecteur qui veut juger la robustesse d&#8217;un protocole : documenter chaque invariant d&#8217;arrondi comme une propri\u00e9t\u00e9 prouvable et non comme un commentaire dans le code; viser une couverture de tests compl\u00e8te assortie de tests de mutation; mener des campagnes de fuzzing continues avec Echidna ou Medusa; et ajouter la v\u00e9rification formelle comme quatri\u00e8me filet. Un protocole qui coche ces quatre cases est mesurablement plus s\u00fbr qu&#8217;un protocole qui agite un simple badge.<\/p><p class=\"wp-block-paragraph\">Cette m\u00eame famille d&#8217;erreurs d&#8217;arrondi reste la plus insidieuse de 2026, parce qu&#8217;elle ne ressemble pas \u00e0 une faille : juste une division qui perd quelques unit\u00e9s, r\u00e9p\u00e9t\u00e9e des milliers de fois. Sur les hooks d&#8217;Uniswap v4, Trail of Bits a d&#8217;ailleurs recens\u00e9 <a href='https:\/\/blog.trailofbits.com\/2026\/07\/30\/building-secure-uniswap-v4-hooks\/'>sept sch\u00e9mas de d\u00e9faillance r\u00e9currents<\/a> (rappels non prot\u00e9g\u00e9s, fuites de valeur comptable, mauvais timing de hook, sorties utilisateur bloqu\u00e9es, entre autres), et rappel\u00e9 que Cork et Bunni ont perdu \u00e0 eux deux plus de 20 millions de dollars sur des bugs de niveau applicatif, pas dans le c\u0153ur d&#8217;Uniswap. Quand un rapport consacre une fiche enti\u00e8re aux invariants d&#8217;arrondi, ce n&#8217;est pas du z\u00e8le : c&#8217;est le signe d&#8217;un cabinet qui a retenu la le\u00e7on.<\/p><p class=\"wp-block-paragraph\">Le contre-exemple positif existe. Pour Aave v4, un <a href='https:\/\/www.theblock.co\/post\/392410\/aave-labs-outlines-layered-security-plan-for-v4-after-1-5-million-audit-program'>programme Security by Design<\/a> dot\u00e9 d&#8217;un budget de 1,5 million de dollars a r\u00e9uni Trail of Bits, ChainSecurity et Blackthorn sur plus de 345 jours de revue cumul\u00e9s, avec une suite de tests d&#8217;invariants et un concours public de six semaines. R\u00e9sultat : aucune vuln\u00e9rabilit\u00e9 critique ou \u00e9lev\u00e9e. Voil\u00e0 \u00e0 quoi ressemble un effort de s\u00e9curit\u00e9 s\u00e9rieux, et c&#8217;est exactement le genre d&#8217;information qu&#8217;un badge n&#8217;affiche jamais mais qu&#8217;un rapport d\u00e9taille.<\/p><h2 class='wp-block-heading'>V\u00e9rifier qu&#8217;un rapport correspond au code d\u00e9ploy\u00e9<\/h2><p class=\"wp-block-paragraph\">Un rapport authentique et bien lu ne sert \u00e0 rien si le code d\u00e9ploy\u00e9 n&#8217;est pas celui qui a \u00e9t\u00e9 audit\u00e9. La v\u00e9rification tient en trois gestes. D&#8217;abord, retrouver le rapport \u00e0 sa source : Trail of Bits publie son catalogue sur <a href='https:\/\/www.trailofbits.com\/reports\/'>trailofbits.com\/reports<\/a> et les PDF bruts sur <a href='https:\/\/github.com\/trailofbits\/publications'>son d\u00e9p\u00f4t GitHub public<\/a>. Un rapport qui n&#8217;existe que sous forme de capture d&#8217;\u00e9cran sur le site du projet m\u00e9rite la m\u00e9fiance.<\/p><p class=\"wp-block-paragraph\">Ensuite, comparer le commit audit\u00e9 au code r\u00e9ellement d\u00e9ploy\u00e9. Le rapport cite un hash de commit; un explorateur de blocs permet de v\u00e9rifier que le bytecode en production correspond bien \u00e0 cette version. Enfin, croiser les sources. L&#8217;agr\u00e9gateur <a href='https:\/\/solodit.cyfrin.io\/'>Solodit<\/a>, \u00e9dit\u00e9 par Cyfrin, rassemble des dizaines de milliers de findings issus de Trail of Bits, OpenZeppelin, Code4rena, Sherlock et d&#8217;autres, ce qui permet de voir si une m\u00eame classe de bug a d\u00e9j\u00e0 touch\u00e9 des protocoles comparables. DeFiSafety propose de son c\u00f4t\u00e9 un score de qualit\u00e9 de processus ind\u00e9pendant, sur une \u00e9chelle de z\u00e9ro \u00e0 cent, qui \u00e9value la d\u00e9marche et pas seulement la pr\u00e9sence d&#8217;un audit.<\/p><h2 class='wp-block-heading'>Ce qu&#8217;un rapport ne promet jamais<\/h2><p class=\"wp-block-paragraph\">M\u00eame parfaitement lu, un rapport d&#8217;audit a des angles morts structurels. Il examine du code. Or une grande partie des pertes de 2026 n&#8217;a rien \u00e0 voir avec du code d\u00e9fectueux. Au premier semestre, la compromission de portefeuilles a \u00e9t\u00e9 le vecteur le plus co\u00fbteux, avec environ 444 millions de dollars d\u00e9rob\u00e9s sur seulement 33 incidents selon <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>les chiffres de CertiK relay\u00e9s par Forbes<\/a>. Vol de cl\u00e9s priv\u00e9es, signatures aveugles, employ\u00e9s pi\u00e9g\u00e9s par ing\u00e9nierie sociale : aucun audit de smart contract ne couvre ces sc\u00e9narios.<\/p><p class=\"wp-block-paragraph\">Alexander Urbelis, directeur de la s\u00e9curit\u00e9 chez ENS Labs, le formule bien : <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/20\/ai-is-making-crypto-security-cheaper-faster-and-harder-to-ignore'>\u00ab Les bugs qui vident les tr\u00e9soreries tournent souvent autour de l&#8217;intention et des incitations adverses \u00bb<\/a>, deux choses qu&#8217;un analyseur statique ne mesure pas. Un audit ne dira rien non plus d&#8217;une attaque de gouvernance, d&#8217;une manipulation d&#8217;oracle, d&#8217;une cl\u00e9 multisig mal g\u00e9r\u00e9e ou d&#8217;une mise \u00e0 jour malveillante d\u00e9ploy\u00e9e apr\u00e8s coup. Nous avons montr\u00e9 ailleurs que <a href='https:\/\/hoge.gg\/fr\/multisig-plus-de-signataires-pas-plus-sur-2026\/'>multiplier les signataires d&#8217;un multisig ne le rend pas plus s\u00fbr<\/a>, et que le risque se d\u00e9place souvent vers la fronti\u00e8re entre le on-chain et le hors-cha\u00eene.<\/p><p class=\"wp-block-paragraph\">Il y a enfin le mirage de l&#8217;IA. David Schwed, directeur des op\u00e9rations chez SVRN, r\u00e9sume la d\u00e9rive du moment : <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/20\/ai-is-making-crypto-security-cheaper-faster-and-harder-to-ignore'>\u00ab <em>Claude, audite mon smart contract, ne fais aucune erreur<\/em> n&#8217;est pas un programme de s\u00e9curit\u00e9 \u00bb<\/a>. Les outils, y compris les meilleurs mod\u00e8les, produisent des sorties qu&#8217;il faut savoir interpr\u00e9ter. Le rapport reste un document \u00e9crit par des humains pour des humains, et sa lecture ne se d\u00e9l\u00e8gue pas. Et si le pire arrive malgr\u00e9 tout, l&#8217;audit n&#8217;est pas une police d&#8217;assurance : la question de <a href='https:\/\/hoge.gg\/fr\/audit-bug-bounty-assurance-qui-rembourse-hack-2026\/'>qui rembourse apr\u00e8s un hack<\/a> rel\u00e8ve d&#8217;un tout autre dispositif (bug bounty, assurance on-chain, fonds de secours) que le rapport ne garantit en rien.<\/p><h2 class='wp-block-heading'>Ni l&#8217;AMF ni MiCA n&#8217;imposent d&#8217;auditer votre code<\/h2><p class=\"wp-block-paragraph\">Un dernier point, souvent ignor\u00e9 des lecteurs fran\u00e7ais : aucun r\u00e9gulateur n&#8217;impose ni n&#8217;accr\u00e9dite l&#8217;audit de smart contracts. Ni l&#8217;Autorit\u00e9 des march\u00e9s financiers (AMF), ni le r\u00e8glement europ\u00e9en MiCA, ni DORA ne rendent obligatoire une revue de code avant d\u00e9ploiement. MiCA encadre les prestataires de services sur crypto-actifs (le r\u00e9gime PSAN sous supervision de l&#8217;AMF, dont la p\u00e9riode transitoire fran\u00e7aise s&#8217;est <a href='https:\/\/www.amf-france.org\/en\/news-publications\/news\/end-mica-transitional-period-esma-sets-out-its-expectations-professionals-and-warns-retail-investors'>achev\u00e9e le 1er juillet 2026<\/a>), avec un r\u00e9gime de responsabilit\u00e9 \u00e0 l&#8217;article 75 et des exigences de r\u00e9silience op\u00e9rationnelle via DORA. Mais rien de tout cela ne parle du code des protocoles eux-m\u00eames.<\/p><p class=\"wp-block-paragraph\">La cons\u00e9quence est structurante. La qualit\u00e9 d&#8217;un audit n&#8217;est polic\u00e9e que par la r\u00e9putation, jamais par un \u00e9quivalent du commissariat aux comptes de la finance traditionnelle. Il n&#8217;existe pas de gendarme de la Solidity. Et pour les protocoles enti\u00e8rement d\u00e9centralis\u00e9s, qui \u00e9chappent au p\u00e9rim\u00e8tre de MiCA, il n&#8217;y a tout simplement aucun recours r\u00e9glementaire, quelle que soit la qualit\u00e9 (ou l&#8217;absence) d&#8217;audit. Dans ce vide, savoir lire un rapport n&#8217;est pas un luxe d&#8217;expert : c&#8217;est la seule diligence que l&#8217;utilisateur puisse exercer lui-m\u00eame.<\/p><h2 class='wp-block-heading'>La m\u00e9thode : lire un rapport en dix minutes<\/h2><p class=\"wp-block-paragraph\">R\u00e9sumons en une routine applicable \u00e0 n&#8217;importe quel rapport, en moins de dix minutes.<\/p><ol class='wp-block-list'><li><strong>La page de garde.<\/strong> Notez la date, le commit et le niveau d&#8217;effort en semaines-personnes. Peu d&#8217;effort, peu de confiance.<\/li><li><strong>Le p\u00e9rim\u00e8tre.<\/strong> V\u00e9rifiez quelle version a \u00e9t\u00e9 audit\u00e9e et comparez-la au code d\u00e9ploy\u00e9. Tout ce qui a boug\u00e9 apr\u00e8s est hors couverture.<\/li><li><strong>La matrice s\u00e9v\u00e9rit\u00e9 par difficult\u00e9.<\/strong> Ne comptez pas les critiques; rep\u00e9rez les medium faciles et les ind\u00e9termin\u00e9s.<\/li><li><strong>La maturit\u00e9 du code.<\/strong> Cherchez les faibles sur les contr\u00f4les d&#8217;acc\u00e8s et les tests, pas sur la documentation.<\/li><li><strong>L&#8217;annexe B.<\/strong> Lisez les statuts. Ouvert et risque accept\u00e9 valent tous les communiqu\u00e9s rassurants.<\/li><li><strong>La source.<\/strong> R\u00e9cup\u00e9rez le rapport chez l&#8217;auteur, pas sur le site du projet, et v\u00e9rifiez le hash on-chain.<\/li><\/ol><p class=\"wp-block-paragraph\">Cette routine ne fait pas de vous un auditeur. Elle fait de vous un lecteur averti, capable de distinguer un protocole qui a pay\u00e9 pour la s\u00e9curit\u00e9 d&#8217;un protocole qui a pay\u00e9 pour un logo. Dans un march\u00e9 o\u00f9 le badge \u00ab audit\u00e9 \u00bb se colle sur n&#8217;importe quelle page d&#8217;accueil, c&#8217;est d\u00e9j\u00e0 une avance d\u00e9cisive. Le rapport existe. Il suffit de l&#8217;ouvrir.<\/p><h2 class='wp-block-heading'>Foire aux questions<\/h2><h3 class='wp-block-heading'>Trail of Bits est-il fiable si un protocole qu&#8217;il a audit\u00e9 se fait quand m\u00eame pirater ?<\/h3><p class=\"wp-block-paragraph\">Un audit n&#8217;est pas une garantie : il photographie un code \u00e0 une date et un p\u00e9rim\u00e8tre pr\u00e9cis. Les cas Balancer et Bunni montrent qu&#8217;une faille peut \u00eatre sous-estim\u00e9e, mal corrig\u00e9e ou concerner du code ajout\u00e9 apr\u00e8s l&#8217;audit. La fiabilit\u00e9 d&#8217;un cabinet se juge \u00e0 la qualit\u00e9 et \u00e0 la transparence de ses rapports, pas \u00e0 l&#8217;absence totale d&#8217;incidents chez ses clients.<\/p><h3 class='wp-block-heading'>O\u00f9 trouver un vrai rapport d&#8217;audit Trail of Bits ?<\/h3><p class=\"wp-block-paragraph\">Sur le catalogue officiel trailofbits.com\/reports et sur le d\u00e9p\u00f4t GitHub public trailofbits\/publications, qui h\u00e9bergent plus de 620 rapports. M\u00e9fiez-vous d&#8217;un rapport qui n&#8217;existe que sous forme d&#8217;image sur le site d&#8217;un projet : r\u00e9cup\u00e9rez la source et v\u00e9rifiez que le commit audit\u00e9 correspond au code d\u00e9ploy\u00e9.<\/p><h3 class='wp-block-heading'>Que signifie le niveau d&#8217;effort dans un rapport d&#8217;audit ?<\/h3><p class=\"wp-block-paragraph\">C&#8217;est le temps de travail investi, exprim\u00e9 en semaines-personnes, affich\u00e9 sur la page de garde. Trail of Bits le d\u00e9crit comme le chiffre le plus important pour pond\u00e9rer un finding : z\u00e9ro faille critique apr\u00e8s deux semaines-personnes ne vaut pas z\u00e9ro faille critique apr\u00e8s douze. Sans niveau d&#8217;effort, le nombre de findings n&#8217;a pas de sens.<\/p><h3 class='wp-block-heading'>L&#8217;AMF ou MiCA obligent-ils \u00e0 faire auditer un smart contract ?<\/h3><p class=\"wp-block-paragraph\">Non. Ni l&#8217;AMF, ni MiCA, ni DORA n&#8217;imposent ou n&#8217;accr\u00e9ditent l&#8217;audit de code. MiCA encadre les prestataires de services sur crypto-actifs, avec un r\u00e9gime de responsabilit\u00e9 \u00e0 l&#8217;article 75, mais ne dit rien du code des protocoles. Pour les protocoles enti\u00e8rement d\u00e9centralis\u00e9s, il n&#8217;existe aucun recours r\u00e9glementaire.<\/p><h3 class='wp-block-heading'>Un audit prot\u00e8ge-t-il contre le vol de cl\u00e9s ou le phishing ?<\/h3><p class=\"wp-block-paragraph\">Non. Un audit examine du code. Il ne couvre ni le vol de cl\u00e9s priv\u00e9es, ni les signatures aveugles, ni l&#8217;ing\u00e9nierie sociale, ni les attaques de gouvernance, ni la manipulation d&#8217;oracle. Au premier semestre 2026, la compromission de portefeuilles a \u00e9t\u00e9 le vecteur le plus co\u00fbteux, loin devant les bugs de contrat, ce qu&#8217;aucun rapport ne peut emp\u00eacher.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Trail of Bits est-il fiable si un protocole qu'il a audit\u00e9 se fait quand m\u00eame pirater ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Un audit n'est pas une garantie : il photographie un code \u00e0 une date et un p\u00e9rim\u00e8tre pr\u00e9cis. Les cas Balancer et Bunni montrent qu'une faille peut \u00eatre sous-estim\u00e9e, mal corrig\u00e9e ou concerner du code ajout\u00e9 apr\u00e8s l'audit. La fiabilit\u00e9 d'un cabinet se juge \u00e0 la qualit\u00e9 et \u00e0 la transparence de ses rapports, pas \u00e0 l'absence totale d'incidents chez ses clients.\"}},{\"@type\":\"Question\",\"name\":\"O\u00f9 trouver un vrai rapport d'audit Trail of Bits ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sur le catalogue officiel trailofbits.com\/reports et sur le d\u00e9p\u00f4t GitHub public trailofbits\/publications, qui h\u00e9bergent plus de 620 rapports. M\u00e9fiez-vous d'un rapport qui n'existe que sous forme d'image sur le site d'un projet : r\u00e9cup\u00e9rez la source et v\u00e9rifiez que le commit audit\u00e9 correspond au code d\u00e9ploy\u00e9.\"}},{\"@type\":\"Question\",\"name\":\"Que signifie le niveau d'effort dans un rapport d'audit ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"C'est le temps de travail investi, exprim\u00e9 en semaines-personnes, affich\u00e9 sur la page de garde. Trail of Bits le d\u00e9crit comme le chiffre le plus important pour pond\u00e9rer un finding : z\u00e9ro faille critique apr\u00e8s deux semaines-personnes ne vaut pas z\u00e9ro faille critique apr\u00e8s douze. Sans niveau d'effort, le nombre de findings n'a pas de sens.\"}},{\"@type\":\"Question\",\"name\":\"L'AMF ou MiCA obligent-ils \u00e0 faire auditer un smart contract ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Ni l'AMF, ni MiCA, ni DORA n'imposent ou n'accr\u00e9ditent l'audit de code. MiCA encadre les prestataires de services sur crypto-actifs, avec un r\u00e9gime de responsabilit\u00e9 \u00e0 l'article 75, mais ne dit rien du code des protocoles. Pour les protocoles enti\u00e8rement d\u00e9centralis\u00e9s, il n'existe aucun recours r\u00e9glementaire.\"}},{\"@type\":\"Question\",\"name\":\"Un audit prot\u00e8ge-t-il contre le vol de cl\u00e9s ou le phishing ?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Non. Un audit examine du code. Il ne couvre ni le vol de cl\u00e9s priv\u00e9es, ni les signatures aveugles, ni l'ing\u00e9nierie sociale, ni les attaques de gouvernance, ni la manipulation d'oracle. Au premier semestre 2026, la compromission de portefeuilles a \u00e9t\u00e9 le vecteur le plus co\u00fbteux, loin devant les bugs de contrat, ce qu'aucun rapport ne peut emp\u00eacher.\"}}]}<\/script><p class=\"wp-block-paragraph\">Par la r\u00e9daction de HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Le badge \u00ab audit\u00e9 par Trail of Bits \u00bb ne prouve presque rien; ce qui compte tient dans le rapport. P\u00e9rim\u00e8tre, niveau d&#8217;effort, matrice de s\u00e9v\u00e9rit\u00e9, revue des correctifs : voici comment le lire.<\/p>\n","protected":false},"author":4,"featured_media":355,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-354","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/354","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/comments?post=354"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/posts\/354\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media\/355"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/media?parent=354"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/categories?post=354"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/fr\/wp-json\/wp\/v2\/tags?post=354"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}