Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 064

Liste blanche d'applications (Allowlisting)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Liste blanche d'applications (Allowlisting) ?

Liste blanche d'applications (Allowlisting)Controle defensif qui n'autorise que les executables, scripts et librairies explicitement approuves a s'executer sur un poste, en bloquant tout le reste par defaut.


L'allowlisting d'applications (autrefois whitelisting) inverse le modèle « autoriser par défaut » de l'antivirus : seuls les exécutables, DLL, scripts et installeurs correspondant à une politique approuvée — par hash, signature de l'éditeur ou chemin — sont autorisés à s'exécuter, tout le reste est bloqué. Microsoft AppLocker et Windows Defender Application Control (WDAC), fapolicyd sous Linux, les barrières de notarisation de macOS et des produits comme Airlock Digital et ThreatLocker mettent en œuvre ce modèle. Le guide NIST SP 800-167 en documente l'architecture, et l'Essential Eight de l'Australian Signals Directorate classe le contrôle d'applications parmi ses principales mesures d'atténuation contre les intrusions ciblées.

Le plus dur n'est pas de bloquer le malware évident, mais de fermer les contournements. Les attaquants abusent des binaires living-off-the-land (LOLBins) — outils signés et de confiance de Microsoft comme mshta.exe, regsvr32.exe, msbuild.exe et installutil.exe — pour exécuter du code qu'une liste naïve autorise parce que le chargeur est signé. Microsoft publie donc une liste de règles de blocage recommandées pour WDAC afin de neutraliser ces contournements connus, et les politiques matures appliquent des règles de DLL et de scripts, pas seulement d'exécutables, pour qu'un processus autorisé ne puisse pas charger latéralement une librairie non signée ni lancer un script arbitraire. Les règles par chemin sont la forme la plus faible (un dossier autorisé et accessible en écriture par l'utilisateur les défait) ; celles par éditeur et par hash sont plus solides mais exigent une vraie gestion des changements, car chaque correctif modifie les hashs et chaque nouvel outil nécessite un flux d'approbation.

flowchart TD
  A[Processus / DLL / script<br/>demande l'exécution] --> B{Correspond à la politique ?}
  B -->|Hash correspondant| C[Autoriser]
  B -->|Signature éditeur de confiance| C
  B -->|Chemin approuvé| C
  B -->|Aucune correspondance| D[Bloquer + journaliser]
  C --> E{Contournement<br/>LOLBin connu ?}
  E -->|Oui, dans les règles de blocage| D
  E -->|Non| F[Exécuter]
  D --> G[Alerte / flux d'approbation]

Bien exploité en mode auditer-puis-appliquer, l'allowlisting est très efficace contre les attaques fileless, les rançongiciels non signés et les téléchargements non fiables — mais seulement si les règles de DLL/scripts et les règles de blocage recommandées sont activées, faute de quoi les LOLBins passent tranquillement par la porte d'entrée.

Exemples

  1. 01

    Serveur Windows configure avec WDAC pour n'autoriser que les binaires signes Microsoft plus un petit jeu d'outils internes approuves.

  2. 02

    Airlock Digital bloquant un script PowerShell non signe telechargeant un beacon Cobalt Strike.

Questions fréquentes

Qu'est-ce que Liste blanche d'applications (Allowlisting) ?

Controle defensif qui n'autorise que les executables, scripts et librairies explicitement approuves a s'executer sur un poste, en bloquant tout le reste par defaut. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Liste blanche d'applications (Allowlisting) ?

Controle defensif qui n'autorise que les executables, scripts et librairies explicitement approuves a s'executer sur un poste, en bloquant tout le reste par defaut.

Comment se défendre contre Liste blanche d'applications (Allowlisting) ?

Les défenses contre Liste blanche d'applications (Allowlisting) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Liste blanche d'applications (Allowlisting) ?

Noms alternatifs courants : Allowlisting d'applications, Liste blanche logicielle.

Termes liés