Outil : Semgrep 1.178.0 · règles : p/java, p/owasp-top-ten, p/security-audit, p/cwe-top-25 ·
code analysé : backend/src/main · 18 fichier(s) · généré le 2026-10-06
Aucune règle ne s’est déclenchée sur ce code.
L'outil ne trouve rien : zéro résultat, sur les trois défauts de ce lab. Ni la validation manquante, ni l'exception attrapée puis ignorée (catch (Exception e) { /* rien */ } est une syntaxe Java parfaitement valide), ni l'absence de journalisation ne correspondent à un motif dangereux connu — aucune API sensible n'est appelée, aucune primitive faible n'est utilisée.
C'est la limite la plus nette de ce qu'un outil d'analyse de CODE peut voir : A06 (conception), A09 (journalisation absente) et A10 (gestion des erreurs) sont des questions de logique métier et de choix d'architecture, pas des motifs syntaxiques. Un rapport à zéro résultat ne veut pas dire « code sûr » — ici, il est précisément faux.
C'est pour cela que ce lab n'a pas de défi « bonus » séparé pour l'analyse statique : le rapport lui-même, une fois lu attentivement, EST la leçon.
Relancer dans votre box : semgrep --config p/java --config p/owasp-top-ten backend/src/main ·
données brutes : semgrep.json