Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP (Open Web Application Security Project)

hacking

Définition

L'OWASP (Open Web Application Security Project) est une organisation à but non lucratif fondée en 2001, dédiée à l'amélioration de la sécurité des logiciels et applications web par la production de ressources, d'outils et de méthodologies librement accessibles à la communauté mondiale des développeurs et des professionnels de la sécurité. Sa publication la plus connue, l'OWASP Top 10, recense périodiquement les dix catégories de risques applicatifs les plus critiques — dans son édition 2021, le Broken Access Control (dont IDOR) occupe la première place, devant les défaillances cryptographiques et l'injection — servant de référence de facto pour la sensibilisation des développeurs et la définition des exigences de sécurité dans les cahiers des charges. L'organisation produit également l'OWASP ASVS (Application Security Verification Standard), un référentiel de contrôles vérifiables pour l'audit de sécurité applicative, l'OWASP Testing Guide détaillant les méthodologies de test d'intrusion web, et des projets outillés majeurs comme ZAP (Zed Attack Proxy), un scanner de vulnérabilités web open-source largement utilisé en DAST. L'OWASP anime également un Top 10 spécifique aux API (OWASP API Security Top 10) et aux LLM (OWASP Top 10 for LLM Applications), suivant l'évolution des surfaces d'attaque. Structurée en chapitres locaux et financée par des dons et sponsors, l'organisation constitue une référence incontournable, neutre vis-à-vis des éditeurs commerciaux, pour l'ensemble de l'industrie de la sécurité applicative.

Description

L'OWASP est une organisation internationale à but non lucratif qui produit des ressources de sécurité applicative de référence. Son Top 10 catalogue les vulnérabilités web les plus critiques et constitue le standard de référence pour les audits et formations en sécurité.

Exploitation

Les vulnérabilités du Top 10 OWASP (injection, broken auth, XSS, IDOR, etc.) sont systématiquement testées lors des pentests applicatifs. Les attaquants les ciblent en priorité car elles sont documentées et souvent présentes dans les applications mal maintenues.

Défense

  • Intégrer l'OWASP Top 10 comme baseline obligatoire dans les revues de code et audits de sécurité
  • Utiliser l'OWASP ASVS (Application Security Verification Standard) pour structurer les exigences de sécurité
  • Former les développeurs aux vulnérabilités OWASP avec des labs pratiques (WebGoat, Juice Shop)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis