Explorer
KNOW-REF-009

OWASP — Open Worldwide Application Security Project

Domaine
cybersecu
Type
reference
Priorité
P2

Parent : [[INDEX-CYBERSECU]]

OWASP

Source

Résumé

OWASP (Open Worldwide Application Security Project) publie des ressources gratuites et vendor-neutral sur la sécurité applicative, notamment le célèbre OWASP Top 10 des risques web.

Ressources principales

Ressource Usage
OWASP Top 10 Identifier les 10 risques de sécurité web les plus critiques
Cheat Sheet Series Guides rapides par sujet (auth, crypto, sessions, XSS, CSRF, etc.)
Web Security Testing Guide Référence pour les tests de sécurité manuels
ASVS (Application Security Verification Standard) Standard de vérification de sécurité
Proactive Controls Contrôles de sécurité à intégrer dès la conception

Pourquoi l'utiliser

  • Référence reconnue pour auditer la sécurité d'une application web.
  • Complète les anti-patterns sécurité déjà présents dans le knowledge-core.
  • Utile pour formaliser les exigences de sécurité dans un projet.

Limites

  • Ressources génériques : à adapter au contexte et à la stack du projet.
  • Nécessite une mise à jour régulière (Top 10 2021 actuel, prochaine édition à surveiller).

Références liées

  • [[KNOW-ANT-002]] — Clés d'accès hardcodées
  • [[KNOW-ANT-004]] — Désactiver la protection CSRF
  • [[KNOW-ANT-010]] — Secrets JWT par défaut et CORS ouvert
  • [[KNOW-ANT-018]] — Controller de paiement custom recevant les données brutes de carte