Parent : [[INDEX-CYBERSECU]]
OWASP
Source
- Site : https://owasp.org/
- Type : Organisation à but non lucratif, ressources open source
- Ressources clés :
- OWASP Top 10 : https://owasp.org/Top10/
- OWASP Cheat Sheet Series : https://cheatsheetseries.owasp.org/
- OWASP Web Security Testing Guide : https://owasp.org/www-project-web-security-testing-guide/
Résumé
OWASP (Open Worldwide Application Security Project) publie des ressources gratuites et vendor-neutral sur la sécurité applicative, notamment le célèbre OWASP Top 10 des risques web.
Ressources principales
| Ressource | Usage |
|---|---|
| OWASP Top 10 | Identifier les 10 risques de sécurité web les plus critiques |
| Cheat Sheet Series | Guides rapides par sujet (auth, crypto, sessions, XSS, CSRF, etc.) |
| Web Security Testing Guide | Référence pour les tests de sécurité manuels |
| ASVS (Application Security Verification Standard) | Standard de vérification de sécurité |
| Proactive Controls | Contrôles de sécurité à intégrer dès la conception |
Pourquoi l'utiliser
- Référence reconnue pour auditer la sécurité d'une application web.
- Complète les anti-patterns sécurité déjà présents dans le knowledge-core.
- Utile pour formaliser les exigences de sécurité dans un projet.
Limites
- Ressources génériques : à adapter au contexte et à la stack du projet.
- Nécessite une mise à jour régulière (Top 10 2021 actuel, prochaine édition à surveiller).
Références liées
- [[KNOW-ANT-002]] — Clés d'accès hardcodées
- [[KNOW-ANT-004]] — Désactiver la protection CSRF
- [[KNOW-ANT-010]] — Secrets JWT par défaut et CORS ouvert
- [[KNOW-ANT-018]] — Controller de paiement custom recevant les données brutes de carte