Analyse statique — Conception, journalisation et gestion des exceptions (A06 + A09 + A10)

Outil : Semgrep 1.178.0 · règles : p/java, p/owasp-top-ten, p/security-audit, p/cwe-top-25 · code analysé : backend/src/main · 18 fichier(s) · généré le 2026-10-06

0 résultat(s)

Aucune règle ne s’est déclenchée sur ce code.

Comment lire ce rapport

L'outil ne trouve rien : zéro résultat, sur les trois défauts de ce lab. Ni la validation manquante, ni l'exception attrapée puis ignorée (catch (Exception e) { /* rien */ } est une syntaxe Java parfaitement valide), ni l'absence de journalisation ne correspondent à un motif dangereux connu — aucune API sensible n'est appelée, aucune primitive faible n'est utilisée.

C'est la limite la plus nette de ce qu'un outil d'analyse de CODE peut voir : A06 (conception), A09 (journalisation absente) et A10 (gestion des erreurs) sont des questions de logique métier et de choix d'architecture, pas des motifs syntaxiques. Un rapport à zéro résultat ne veut pas dire « code sûr » — ici, il est précisément faux.

C'est pour cela que ce lab n'a pas de défi « bonus » séparé pour l'analyse statique : le rapport lui-même, une fois lu attentivement, EST la leçon.

Relancer dans votre box : semgrep --config p/java --config p/owasp-top-ten backend/src/main · données brutes : semgrep.json