Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP API Security Top 10

devsecops

Définition

L'OWASP API Security Top 10 est une liste des dix risques de sécurité les plus critiques spécifiques aux APIs (Application Programming Interfaces), publiée par la fondation OWASP. Lancée en 2019 et mise à jour en 2023, cette liste complète l'OWASP Top 10 applicatif classique en se concentrant sur les vulnérabilités inhérentes aux architectures API REST, GraphQL, gRPC et autres protocoles d'échange de données modernes. La prolifération des APIs dans les architectures microservices, les applications mobiles et les intégrations B2B en a fait une surface d'attaque majeure. Les APIs exposent directement la logique métier et les données, souvent avec moins de protection que les interfaces web traditionnelles. Les violations de données majeures de ces dernières années (Facebook, Experian, T-Mobile) impliquaient souvent des APIs mal sécurisées comme vecteur d'attaque. Les dix risques de l'OWASP API Security Top 10 2023 sont : API1 Broken Object Level Authorization (BOLA/IDOR), API2 Broken Authentication, API3 Broken Object Property Level Authorization, API4 Unrestricted Resource Consumption, API5 Broken Function Level Authorization, API6 Unrestricted Access to Sensitive Business Flows, API7 Server Side Request Forgery (SSRF), API8 Security Misconfiguration, API9 Improper Inventory Management, et API10 Unsafe Consumption of APIs. BOLA (Broken Object Level Authorization, API1) est le risque le plus fréquent et le plus impactant : l'API ne vérifie pas que l'utilisateur authentifié a le droit d'accéder à l'objet demandé par son identifiant. Par exemple, une requête GET /api/orders/12345 ne vérifie pas que la commande 12345 appartient à l'utilisateur qui fait la requête — permettant à n'importe quel utilisateur authentifié d'accéder aux commandes d'autres utilisateurs en incrémentant l'identifiant. L'OWASP API Security Project propose des guides de test, des checklists de sécurisation, et des ressources de formation pour chacun des dix risques. Ces ressources sont intégrées dans les formations DevSecOps pour sensibiliser les développeurs d'APIs aux patterns de vulnérabilités spécifiques à leur contexte.

Les 10 risques API : aperçu rapide

API1 BOLA/IDOR : accès non autorisé aux objets d'autres utilisateurs via manipulation d'ID. API2 : authentification défaillante (JWT faibles, tokens prévisibles). API3 : exposition de propriétés d'objets non autorisées (mass assignment). API4 : consommation excessive de ressources (pas de rate limiting). API5 : autorisation de niveau fonction défaillante (accès à des endpoints admin). API6 : accès non restreint aux flux business sensibles. API7 : SSRF via l'API. API8 : misconfiguration (CORS trop permissif, headers manquants). API9 : APIs non inventoriées (shadow/zombie APIs). API10 : consommation non sécurisée d'APIs tierces.

BOLA/IDOR : le risque API le plus répandu

BOLA (Broken Object Level Authorization) affecte la majorité des APIs car il est facile à introduire et difficile à détecter par les outils automatisés. La correction nécessite une vérification d'autorisation systématique au niveau de chaque accès à un objet : "L'utilisateur courant a-t-il le droit d'accéder à cet objet spécifique ?". Les frameworks d'autorisation comme Casbin, OPA ou les politiques RBAC intégrées aux ORMs facilitent cette vérification systématique.

Tests et intégration DevSecOps

Les outils DAST standards (OWASP ZAP, Burp Suite) détectent partiellement les risques API Top 10. Des outils spécialisés comme Portswigger API Testing, Hacking APIs (techniques manuelles), et des scanners API comme 42Crunch ou Salt Security complètent la couverture. L'intégration de l'API Security Top 10 dans les Security User Stories et les critères d'acceptation des sprints est la méthode la plus efficace pour prévenir ces vulnérabilités dès la conception.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis