OWASP Top 10
Quick Definition
Une liste régulièrement mise à jour des dix risques de sécurité les plus critiques pour les applications web, publiée par l'Open Web Application Security Project.
Qu'est-ce que OWASP Top 10 ?
L'OWASP Top 10 est un document de référence standard pour la sécurité des applications web. Il représente un large consensus sur les risques de sécurité les plus critiques pour les applications web, basé sur les données de centaines d'organisations et de plus de 100 000 applications et APIs réelles.
L'OWASP Top 10 2021 comprend :
- A01:2021 - Contrôle d'accès défaillant : Les restrictions sur les utilisateurs authentifiés ne sont pas correctement appliquées
- A02:2021 - Défaillances cryptographiques : Défaillances liées à la cryptographie menant à l'exposition de données sensibles
- A03:2021 - Injection : Vulnérabilités d'injection SQL, NoSQL, OS et LDAP
- A04:2021 - Conception non sécurisée : Contrôles de sécurité manquants ou inefficaces
- A05:2021 - Mauvaise configuration de sécurité : Durcissement de sécurité manquant ou permissions mal configurées
- A06:2021 - Composants vulnérables et obsolètes : Utilisation de composants avec des vulnérabilités connues
- A07:2021 - Défaillances d'identification et d'authentification : Faiblesses dans les mécanismes d'authentification
- A08:2021 - Défaillances d'intégrité des logiciels et des données : Code et infrastructure sans vérification d'intégrité
- A09:2021 - Défaillances de journalisation et de surveillance de sécurité : Journalisation et surveillance insuffisantes
- A10:2021 - Falsification de requête côté serveur (SSRF) : Applications récupérant des ressources distantes sans valider les URLs
La plupart des WAF incluent des ensembles de règles spécifiquement conçus pour protéger contre les vulnérabilités OWASP Top 10.
Questions fréquentes
À quelle fréquence l'OWASP Top 10 est-il mis à jour ?
L'OWASP Top 10 est généralement mis à jour tous les 3-4 ans. Les versions majeures ont été publiées en 2013, 2017 et 2021. La fréquence de mise à jour dépend des changements significatifs dans le paysage des menaces et de la disponibilité des données.