Détecter les vulnérabilités. Évaluer le risque juridique.
J’évalue la sécurité des sites web et des API des compagnies aériennes pour identifier les vulnérabilités et leurs conséquences juridiques. Avocat et chercheur en sécurité, avec plus de 60 vulnérabilités signalées de manière responsable, je conçois également des Labs privés pour leurs équipes de sécurité.
La recherche en sécurité applicative éclairée par l’expertise juridique.
01 / Données des passagers02 / Plateformes de réservation03 / Équipes des compagnies aériennes
Services
La sécurité applicative des compagnies aériennes.
Évaluations de sécurité, analyse des risques juridiques et Labs privés pour les équipes responsables des plateformes destinées aux passagers. Chaque mission débute par un périmètre défini et une autorisation écrite.
01 / ÉVALUER
Évaluations de sécurité web et API
Tests des contrôles d’accès, de la logique métier et de l’exposition des données sensibles dans les systèmes de réservation, les comptes passagers et les API. Les constats sont hiérarchisés selon leur impact.
Labs privés pour les équipes des compagnies aériennes
Des investigations pratiques pour votre équipe de sécurité, sur des applications simulant les systèmes d’une compagnie aérienne, dans un environnement isolé.
Analyse des conséquences des failles de sécurité sur les données personnelles et les obligations de l’organisation, selon le droit applicable et le périmètre convenu.
Analyser les vulnérabilités. Élaborer des plans de correction.
Des sessions privées dédiées à l’équipe de sécurité de votre compagnie aérienne. À partir d’applications simulées et de données synthétiques de passagers, les participants analysent les vulnérabilités, évaluent leur impact et proposent des correctifs dans un environnement isolé.
Scénarios fondés sur les parcours de réservation, les comptes passagers et les programmes de fidélité
Systèmes simulés et données synthétiques de passagers
Analyse guidée des constats, des choix de correction et des mesures de protection
L’équipe analyse un parcours de réservation simulé pour identifier les défauts d’autorisation, évaluer les données exposées et proposer des contrôles qui traitent la cause de la faille.
RÉSERVATIONCONTRÔLE D’ACCÈSEXPOSITION DES DONNÉES
Environnement isoléDonnées fictives
Méthode
Des preuves pour guider les corrections.
Chaque évaluation respecte un périmètre convenu, examine les parcours réels de l’application et fournit des constats reproductibles accompagnés de recommandations hiérarchisées. La méthode s’adapte à vos systèmes et à vos contraintes opérationnelles.
01
Définir le périmètre
Définir les systèmes, les accès, l’autorisation écrite et les règles d’intervention avant le début des tests.
02
Tester les parcours applicatifs
Examiner le fonctionnement des contrôles d’identité, de réservation et d’accès aux données tout au long des parcours passagers.
03
Évaluer et hiérarchiser les risques
Documenter des constats reproductibles, leurs conséquences techniques et juridiques, et les recommandations classées selon leur impact.
04
Accompagner les corrections
Examiner les options de correction avec votre équipe et vérifier les correctifs lorsque cette vérification est prévue dans le périmètre convenu.
Expert en sécurité applicative pour les compagnies aériennes
Avocat et chercheur en sécurité applicative
Luciano Paccella.Activité en Europe et dans le monde
Sécurité des applications des compagnies aériennes et des données personnelles qu’elles traitent.
À propos
La recherche en sécurité et l’expertise juridique.
Je suis Luciano Paccella, avocat et expert en sécurité applicative spécialisé dans le secteur aérien. Mes travaux portent sur les défauts de contrôle d’accès, les failles de logique métier et l’exposition des données personnelles dans les systèmes des compagnies aériennes et d’autres grandes plateformes numériques.
Diplômé en droit de l’Universidad Nacional de Rosario, je mène des recherches en sécurité applicative depuis décembre 2022. J’ai signalé de manière responsable plus de 60 vulnérabilités à des entreprises internationales des secteurs aérien et technologique. Ce travail associe les preuves techniques à l’analyse des conséquences pour les passagers et des obligations des organisations en matière de protection des données.
Mon expérience comprend des évaluations en boîte noire et en boîte grise, des contributions aux programmes de signalement responsable des vulnérabilités des compagnies aériennes et des interventions à Ekoparty sur la sécurité des systèmes de réservation.
Lorsqu’une vulnérabilité expose des données personnelles, en évaluer la gravité exige aussi d’en comprendre les conséquences juridiques. Mon expérience en recherche de sécurité et mon expertise juridique me permettent d’examiner à la fois la défaillance technique et les responsabilités qui peuvent en découler pour l’organisation.
Un parcours en recherche de sécurité dans le secteur aérien.
60+
Vulnérabilités signalées de manière responsable
Défauts de contrôle d’accès, failles de logique métier et autres vulnérabilités signalés de manière responsable à des entreprises internationales des secteurs aérien et technologique.
Présentation, avec Ignacio Laurence, de recherches sur les vulnérabilités des réservations aériennes, l’exposition des données des passagers et les conséquences juridiques associées.
Corriger rapidement pour réduire le risque juridique
Mes constats ont aidé des entreprises à identifier et à corriger rapidement des vulnérabilités susceptibles d’exposer des données personnelles, contribuant ainsi à réduire le risque d’exposition et de réclamations ou d’actions en justice. Les preuves techniques et l’analyse juridique donnent aux organisations une base solide pour agir à temps.
Contributions aux compagnies aériennes
Des contributions à la sécurité des compagnies aériennes.
Je communique mes constats dans le cadre des programmes de signalement responsable des vulnérabilités des compagnies aériennes. Les références ci-dessous documentent mes travaux et les reconnaissances publiques obtenues.
Programme de signalement responsable des vulnérabilités
United Airlines
Contributions de recherche dans le cadre du programme de signalement responsable des vulnérabilités, reconnues par une inscription au Hall of Fame.
Programme de signalement responsable des vulnérabilités
International Airlines Group
Reconnaissance de mes contributions au programme public de signalement responsable des vulnérabilités du groupe, mentionnée dans mon profil professionnel.
Ces contributions témoignent de mon expérience dans l’identification des vulnérabilités et la protection des données dans le secteur aérien.
Sélection de recherches publiques
Recherches publiées sur la sécurité des réservations.
Deux recherches publiées sur des failles susceptibles d’exposer des informations sur les passagers. Chaque résumé présente les constats à la date de publication et ne constitue pas une évaluation de la sécurité actuelle d’une compagnie aérienne.
01 / RÉSERVATIONS
Accès non autorisé aux réservations de passagers
Résultats de la recherche
Les recherches présentées avec Ignacio Laurence à Ekoparty 2024 portaient sur des faiblesses dans la vérification des réservations et une protection insuffisante contre les consultations répétées.
Conséquences possibles
Des tiers non autorisés pouvaient accéder aux informations des passagers et à leurs itinéraires. Certains parcours concernés pouvaient également permettre de modifier une réservation.
Contrôles recommandés
Vérifier les autorisations pour chaque réservation et protéger les actions sensibles par des contrôles d’accès adaptés.
Énumération des réservations par les réponses d’une API
Résultats de la recherche
Mon analyse publiée examine comment plusieurs vérifications de réservation dans une seule requête GraphQL peuvent révéler si une référence de réservation et le nom de famille d’un passager forment une combinaison valide.
Conséquences possibles
Les différences entre les réponses peuvent confirmer la validité de données de réservation. Des limites fondées uniquement sur le nombre de requêtes HTTP peuvent ne pas tenir compte du nombre de vérifications effectuées dans chaque requête.
Contrôles recommandés
Limiter le nombre de vérifications individuelles et restreindre les détails des réponses qui révèlent la validité des données de réservation.
Parlons de la sécurité de votre compagnie aérienne.
Contactez-moi pour discuter d’une évaluation de sécurité, des conséquences juridiques d’un constat ou d’un Lab privé pour votre équipe. Présentez vos priorités par e-mail ou sur LinkedIn.
Merci de ne pas envoyer d’identifiants, de données de passagers ni de détails sur des vulnérabilités dans un premier message.
@
E-mail
Présentez les priorités de votre organisation et vos besoins en évaluation de sécurité, analyse juridique ou Lab privé.