Expert Cybersécurité & IAv9.0
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OWASP Top 10 (Classement des principales vulnérabilités web)

devsecops

Définition

L'OWASP Top 10 est le référentiel de sensibilisation aux risques de sécurité applicative le plus connu au monde, publié par l'Open Web Application Security Project. La version 2021 identifie dix catégories de risques : A01 Broken Access Control (contrôle d'accès insuffisant, première place), A02 Cryptographic Failures (chiffrement inadéquat), A03 Injection (SQL, commande OS, LDAP), A04 Insecure Design (défauts architecturaux), A05 Security Misconfiguration (configurations par défaut, headers manquants), A06 Vulnerable and Outdated Components (dépendances vulnérables), A07 Identification and Authentication Failures (authentification faible), A08 Software and Data Integrity Failures (désérialisation, mise à jour non signées), A09 Security Logging and Monitoring Failures (journalisation insuffisante), A10 Server-Side Request Forgery (SSRF). Ce référentiel sert de base à de nombreuses formations, audits de code, et exigences contractuelles. Il alimente les règles des WAF, les scanners DAST (OWASP ZAP, Burp Suite) et les checklists des tests de sécurité. Des extensions existent pour les APIs (OWASP API Security Top 10) et les applications mobiles (OWASP MASVS).

Description

L'OWASP Top 10 2021 identifie les risques les plus critiques : A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection (SQL, XSS, commande OS), A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Authentication Failures, A08 Integrity Failures, A09 Logging Failures, A10 SSRF.

Mise en œuvre

Mapper les règles SAST (Semgrep, SonarQube) et DAST (OWASP ZAP, Burp Suite) sur les catégories OWASP Top 10. Configurer les WAF (ModSecurity, AWS WAF) avec les rulesets CRS couvrant les injections et XSS. Utiliser le Top 10 comme base des critères d'acceptance sécurité des user stories.

Points clés

  • A01 Broken Access Control : dépasse A03 Injection depuis 2021 — priorité absolue
  • A08 Integrity Failures : couvre les supply chain attacks et la déserialisation non sécurisée
  • Extensions : OWASP API Top 10, MASVS (mobile), LLM Top 10 (IA générative)

Besoin d'un expert sur ce sujet ?

Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.

Demander un devis

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis