Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sécurité des Applications Web OWASP

conformite

Définition

La sécurité des applications web est le domaine de la cybersécurité couvrant la protection des applications web, des API et des services web contre les menaces et vulnérabilités spécifiques à ce type de technologies. L'OWASP (Open Worldwide Application Security Project) est l'organisation de référence dans ce domaine, dont les publications (OWASP Top 10, ASVS, Testing Guide) constituent les standards de facto pour la sécurisation des applications web. L'OWASP Top 10 (2021) identifie les dix catégories de risques les plus critiques dans les applications web : A01 Broken Access Control (la plus répandue — contrôles d'autorisation défaillants), A02 Cryptographic Failures (ex-Sensitive Data Exposure — chiffrement absent ou insuffisant), A03 Injection (SQL, commandes OS, LDAP injection), A04 Insecure Design (conception non sécurisée dès le départ), A05 Security Misconfiguration (configurations par défaut, permissions excessives), A06 Vulnerable and Outdated Components (librairies et frameworks avec CVE connues), A07 Identification and Authentication Failures (sessions non sécurisées, mots de passe faibles), A08 Software and Data Integrity Failures (mises à jour non signées, désérialisation dangereuse), A09 Security Logging and Monitoring Failures (logs insuffisants pour détecter les attaques), A10 Server-Side Request Forgery (SSRF — requêtes forgées côté serveur). Les mesures de sécurisation des applications web couvrent l'ensemble du SDLC (Software Development Life Cycle) : modélisation des menaces (Threat Modeling) lors de la conception, revue de code sécurisée (SAST) pendant le développement, tests d'intrusion des applications (DAST, pentest manuel) avant la mise en production, et protection en production via un WAF (Web Application Firewall). L'approche DevSecOps intègre ces contrôles dans le pipeline CI/CD pour détecter les vulnérabilités le plus tôt possible. PCI-DSS Requirement 6 (Develop and Maintain Secure Systems and Software) impose que les applications de paiement soient développées selon des pratiques de codage sécurisé et protégées par un WAF (pour les applications web exposées). ISO 27002:2022 (contrôle 8.28 — Secure Coding) et NIS2 (article 21 — sécurité des systèmes d'information) incluent la sécurité applicative parmi les mesures de sécurité requises. L'OWASP propose de nombreux outils et ressources gratuites pour la sécurité des applications : ZAP (Zed Attack Proxy) pour les tests dynamiques (DAST), Dependency-Check pour l'analyse des dépendances vulnérables, DefectDojo pour la gestion des findings de sécurité applicative, et CheatSheet Series pour les développeurs.

OWASP Top 10 2021 et sécurité applicative

L'OWASP Top 10 2021 classe les 10 risques les plus critiques des applications web. Les plus impactants en termes de fréquence et de gravité : A01 Broken Access Control (mauvaise implémentation des contrôles d'autorisation, IDOR, BOLA, escalade de privilèges — retrouvé dans 94% des applications testées), A03 Injection (SQL injection, Command Injection, LDAP injection — injecte des instructions malveillantes dans les systèmes interprétant les données), A02 Cryptographic Failures (données sensibles en clair, algorithmes faibles, mauvaise gestion des secrets et des clés).

La prévention des injections passe par : requêtes paramétrées ou ORM (jamais de concaténation de chaînes pour les requêtes SQL), validation des entrées (listes blanches plutôt que listes noires), et encodage des sorties (HTML encoding pour prévenir XSS). Broken Access Control se prévient par : contrôle d'autorisation côté serveur (jamais côté client seul), principe du moindre privilège, tests systématiques des accès (matrix de contrôle d'accès testée).

Outils DAST, WAF et protection en production

Les tests dynamiques de sécurité (DAST) évaluent l'application en cours d'exécution pour détecter les vulnérabilités exploitables : OWASP ZAP (open source), Burp Suite Professional (standard du marché pour les pentesters), HCL AppScan, Invicti (ex-Netsparker), Acunetix. Ces outils simulent des attaques réelles sur l'application et identifient les vulnérabilités accessibles depuis l'extérieur.

Le WAF (Web Application Firewall) protège les applications web en production en filtrant le trafic HTTP/HTTPS : ModSecurity (open source), AWS WAF, Azure WAF, Cloudflare WAF, Imperva WAF, F5 Advanced WAF. Les WAF peuvent fonctionner en mode détection (log uniquement) ou prévention (blocage). PCI-DSS Requirement 6.4.1 impose un WAF ou une revue de code manuelle pour les applications web exposées traitant des données cardholder. Les WAF cloud (Cloudflare, Fastly) offrent également une protection DDoS intégrée.

DevSecOps et sécurité applicative dans le pipeline CI/CD

L'intégration de la sécurité dans le pipeline CI/CD (shift-left security) permet de détecter les vulnérabilités le plus tôt possible dans le cycle de développement, quand elles sont les moins coûteuses à corriger. Outils intégrés dans le pipeline : SAST (SonarQube, Semgrep, CodeQL) sur chaque commit/PR, SCA (Dependency-Check, Snyk, Dependabot) pour les dépendances vulnérables, DAST (ZAP CI, Burp Enterprise) sur les environnements de test, IaC scanning (Terrascan, Checkov) pour les configurations infrastructure.

Des Security Quality Gates dans le pipeline CI/CD bloquent automatiquement les déploiements présentant des vulnérabilités critiques ou élevées non résolues. Cette approche rend la sécurité non négociable dans le processus de développement tout en permettant aux développeurs de corriger les problèmes au moment de leur découverte, dans leur flux de travail habituel.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis