Application Security Testing (AST)
generalDéfinition
L'Application Security Testing (AST) englobe l'ensemble des méthodes, outils, et processus utilisés pour identifier les vulnérabilités de sécurité dans les applications logicielles avant et après leur déploiement. L'AST est un composant central de la sécurité applicative (AppSec) et des pratiques DevSecOps, visant à réduire la surface d'attaque des applications web, mobiles, API, et applications natives. Les quatre approches principales de l'AST répondent à des besoins complémentaires. SAST (Static Application Security Testing) : analyse statique du code source, du bytecode, ou des binaires sans exécution — détecte les vulnérabilités de codage (injections SQL, XSS, gestion incorrecte des erreurs, utilisation de fonctions dangereuses). DAST (Dynamic Application Security Testing) : test de l'application en cours d'exécution via des requêtes simulées d'un attaquant — détecte les vulnérabilités d'exécution (injections, XSS reflétées, problèmes d'authentification, exposition de données). IAST (Interactive AST) : instrumentation de l'application pendant les tests fonctionnels pour analyser son comportement de l'intérieur — combine visibilité du code et comportement runtime. SCA (Software Composition Analysis) : analyse des composants open-source pour les vulnérabilités connues (CVEs) et les problèmes de licences. Les vulnérabilités les plus couramment détectées par l'AST correspondent aux catégories OWASP Top 10 : injection (SQL, LDAP, OS command), broken authentication, exposure of sensitive data, XML external entities (XXE), broken access control, security misconfiguration, XSS (Cross-Site Scripting), insecure deserialization, using components with known vulnerabilities, et insufficient logging & monitoring. L'intégration de l'AST dans le pipeline CI/CD (DevSecOps) est la pratique recommandée : SAST et SCA dans chaque PR (Pull Request), DAST après chaque déploiement en environnement de test, et pentests manuels périodiques pour les applications critiques. Les outils d'AST populaires incluent SonarQube/SonarCloud (SAST), OWASP ZAP (DAST), Burp Suite (DAST professionnel), Snyk (SAST + SCA), et Checkmarx (SAST enterprise).
OWASP Top 10 — les vulnérabilités applicatives les plus critiques
L'OWASP Top 10 est la liste de référence des 10 catégories de risques de sécurité applicatif les plus critiques, publiée par l'Open Web Application Security Project. La version 2021 inclut : A01 Broken Access Control (montée en #1 — contrôles d'autorisation insuffisants), A02 Cryptographic Failures (exposition de données sensibles par chiffrement faible ou absent), A03 Injection (SQL, LDAP, NoSQL, OS command injection), A04 Insecure Design (manque de contrôles de sécurité dans la conception), A05 Security Misconfiguration (mauvaises configurations par défaut, permissions excessives), A06 Vulnerable and Outdated Components (dépendances avec CVEs connues), A07 Identification and Authentication Failures (failles d'authentification), A08 Software and Data Integrity Failures (pipelines CI/CD non sécurisés, désérialisation), A09 Security Logging and Monitoring Failures (détection et réponse insuffisantes), A10 Server-Side Request Forgery (SSRF). L'OWASP Top 10 est la base de nombreuses formations AppSec et des critères d'évaluation lors des pentests applicatifs.
Burp Suite — test de pénétration applicatif
Burp Suite (PortSwigger) est l'outil de référence pour les tests de pénétration d'applications web. Son composant central est un proxy HTTP/HTTPS intercept qui capture et permet de modifier les requêtes entre le navigateur du testeur et l'application. Fonctionnalités clés : Proxy (interception des requêtes/réponses pour modification manuelle), Scanner (Burp Suite Pro/Enterprise — scanner DAST automatisé qui teste des centaines de vulnérabilités), Intruder (fuzzing automatisé — tester des milliers de payloads sur un paramètre), Repeater (rejouer et modifier des requêtes capturées), Decoder (encodage/décodage Base64, URL, HTML), et Collaborator (détection des vulnérabilités out-of-band comme les SSRF et XXE via des interactions DNS). La version communautaire (gratuite) inclut le proxy et les outils manuels. La version Pro (annuelle) ajoute le scanner automatisé et Intruder sans limitation. Burp Suite Enterprise permet l'automatisation des scans DAST dans les pipelines CI/CD.
API Security Testing — spécificités des APIs REST et GraphQL
La sécurité des APIs (REST, GraphQL, gRPC) nécessite des approches de test spécifiques. Les APIs exposent directement les couches métier et données sans l'interface UI habituelle — et sont souvent moins bien sécurisées que les interfaces web car supposées "internes" ou "accessibles uniquement aux clients autorisés". L'OWASP API Security Top 10 (2023) liste les vulnérabilités spécifiques aux APIs : Broken Object Level Authorization (BOLA/IDOR — accéder aux données d'autres utilisateurs en modifiant l'ID dans la requête), Broken Authentication, Broken Object Property Level Authorization (Mass Assignment — modification de propriétés non autorisées), Unrestricted Resource Consumption (rate limiting insuffisant), Broken Function Level Authorization (accès à des endpoints admin depuis un compte utilisateur). Les outils dédiés au test d'APIs incluent Postman (pour les tests manuels et la définition de collections de test), 42Crunch API Security Audit, Swagger Inspector, et l'extension Burp Suite OpenAPI Scanner.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h