OWASP Top 10:2025
Description
Le framework canonique des 10 risques les plus critiques pour les applications web, mis à jour en novembre 2025.
Nouveautés 2025
- A03:2025 — Software Supply Chain Failures (nouveau)
- A10:2025 — Mishandling of Exceptional Conditions (nouveau)
- SSRF consolidé dans Broken Access Control (reste #1)
Les 10 catégories
- Broken Access Control — #1 depuis 2017
- Cryptographic Failures
- Software Supply Chain Failures (nouveau)
- Insecure Design
- Security Misconfiguration
- Vulnerable and Outdated Components
- Identification and Authentication Failures
- Software and Data Integrity Failures
- Security Logging and Monitoring Failures
- Mishandling of Exceptional Conditions (nouveau)
Utilisation
- Référence obligatoire pour toute architecture web
- Mapper chaque catégorie sur des contrôles ASVS
- Vérifier en permanence via SAST/DAST
Références
- OWASP Top 10
- [[KNOW-REF-043]] — ASVS 5.0 (complémentaire)
- [[KNOW-REF-044]] — Proactive Controls (contrôles à implémenter)