STRIDE
Par Sebastian · mise à jour le 21 août 2026
STRIDE : Méthode de classement des menaces en familles, usurpation, altération, répudiation, divulgation, déni de service et élévation de privilèges.
Classé dans la famille « Sécurité », ce terme revient dans les échanges entre un client et son agence. Voici ce qu’il faut en comprendre avant d’en discuter le prix.
À quoi sert STRIDE
Sur un projet d’application, STRIDE se traite pendant la conception. Ajouter la sécurité à la fin revient à réécrire des parties déjà recettées, donc à les recetter de nouveau.
Dans la pratique, deux interlocuteurs qui n’ont pas la même définition en tête avancent d’accord pendant des semaines, puis découvrent le désaccord à la livraison.
Comment l’écrire dans un cahier des charges
Un cahier des charges sérieux relie « STRIDE » aux données concernées. Toutes ne méritent pas le même niveau de protection, et tout protéger au maximum coûte cher sans rien garantir de plus.
À écrire noir sur blanc, dans le chapitre qui correspond :
- Les modalités d’authentification, second facteur compris s’il est requis.
- Le stockage des secrets, côté application comme côté serveur.
- La gestion des accès de production, et leur revue périodique.
- Le test de restauration des sauvegardes, réellement exécuté au moins une fois.
Rien n’oblige à tout figer dès le premier jour. Ce qui reste ouvert doit alors être signalé comme tel, avec la date à laquelle la décision sera prise.
Pour le cadre général, le guide des prix donne les fourchettes constatées en France et le modèle de cahier des charges la structure qui les rend opposables.
Les contrôles à prévoir
STRIDE se vérifie par un tiers, avec un rapport écrit et une liste de corrections datées.
- Passer en revue la liste des personnes ayant accès à la production.
- S’assurer que les journaux ne contiennent aucune donnée personnelle.
- Réclamer la preuve d’un test de restauration de sauvegarde.
Ces vérifications s’inscrivent au cahier de recette, avec un nom en face de chacune. Une case sans responsable reste vide.
Les pièges à éviter
Ces erreurs ne viennent presque jamais d’un manque de compétence, mais d’un point qui n’a été écrit nulle part.
- Faire confiance aux contrôles réalisés dans l’application sans les refaire côté serveur.
- Journaliser des données sensibles pour faciliter le débogage, puis oublier de retirer les traces.
- Protéger l’application et négliger les interfaces qu’elle appelle.
- Considérer qu’une application sans données bancaires n’intéresse aucun attaquant.
- Confier la décision au prestataire, puis la contester au moment de la recette.
Termes liés
Les entrées du glossaire déjà publiées sur des sujets voisins :
- Conformité continue
- EBIOS Risk Manager
- Gestionnaire de mots de passe
- Tableau de bord sécurité
- OpenID Connect
Questions fréquentes
STRIDE : de quoi parle-t-on exactement ?
Méthode de classement des menaces en familles, usurpation, altération, répudiation, divulgation, déni de service et élévation de privilèges. Le mot est employé tel quel par les équipes francophones. C’est celui à utiliser dans les échanges avec une agence, y compris quand la traduction française existe.
Qui doit s’en charger ?
Le prestataire construit, un tiers vérifie. Faire auditer par celui qui a développé revient à faire corriger une copie par son auteur : utile, insuffisant pour un service exposé au public.
Par où commencer quand le sujet est nouveau ?
Par les parcours et les règles de gestion, pas par les outils. Le guide du cahier des charges donne l’ordre dans lequel poser les questions à une agence.
Toutes les définitions publiées sont rassemblées dans l’index du glossaire, classées de A à Z et par famille.
Un doute sur ce point de votre projet ?
30 minutes avec un technicien : on relit votre périmètre, on vous dit ce qui manque dans le cahier des charges et à quel palier de prix votre projet se situe. Sans engagement.