Top 10 OWASP
Une liste gratuite des dix erreurs qui laissent le plus souvent entrer des inconnus dans un site, et sur laquelle tout bon développeur se teste.
Également appelé dix risques OWASP liste OWASP risques de sécurité web
Définition
Le Top 10 OWASP est une courte liste des dix façons les plus fréquentes de s'introduire dans un site ou une application web. Elle est écrite par un groupe de bénévoles de la sécurité appelé OWASP et revue tous les quelques ans. Personne ne la vend. N'importe qui peut la lire en un après-midi.
Cette liste sert parce que les mêmes erreurs reviennent sans arrêt. Un compte employé qui ouvre le dossier de tous les clients au lieu du sien. Une page de connexion qui laisse un voleur essayer mille mots de passe en une minute. Un champ de recherche qui envoie tel quel à la base de données ce que vous tapez, si bien qu'un visiteur peut taper une commande au lieu d'un mot et lire toute la table. Un mot de passe conservé en clair. Un formulaire d'envoi qui accepte un programme déguisé en photo. Un bout de code emprunté que personne n'a mis à jour depuis trois ans, avec un trou que tout le monde peut trouver en ligne.
Regardez ce que ces erreurs ont en commun. Aucune n'est astucieuse. Ce sont des fautes ordinaires commises par des gens fatigués à l'approche d'une échéance, et ce sont des machines qui les trouvent. Des scanners passent chaque jour sur des millions d'adresses en cherchant exactement ces défauts. Voilà la part honnête que les pages commerciales oublient. La plupart des intrusions ne vous visent pas. Votre site était simplement sur une liste. Quand Linkysoft reprend un système construit par quelqu'un d'autre, le premier passage sur cette liste trouve presque toujours quelque chose.
Voici donc la meilleure question à poser à un prestataire avant de signer. Montrez-moi comment vous testez le Top 10 OWASP, et montrez-moi le rapport du dernier test. Un prestataire sérieux répond en une minute et vous envoie un fichier. Celui qui ne l'a jamais fait parlera de pare-feu, de chiffrement et du soin que met son équipe. Cette réponse est l'avertissement. Posez la question au premier rendez-vous, pas après la construction, car corriger une conception plus tard coûte plusieurs fois le prix.
Linkysoft fait ce contrôle avant la mise en ligne d'une application web, puis après chaque gros changement, car une nouvelle fonction peut rouvrir un ancien trou. Si votre système tourne déjà et que personne ne l'a jamais testé, un court audit de sécurité est le point de départ le moins cher. Trois jours de tests sérieux en apprennent plus à un patron qu'une année d'inquiétude.
Questions sur Top 10 OWASP
Que veut dire OWASP au juste ?
Le Top 10 OWASP est-il un certificat que l'on peut obtenir ?
Mon site est petit. Les attaquants s'y intéressent-ils vraiment ?
À quelle fréquence faut-il refaire ce contrôle ?
Qui paie la correction de ce que le test révèle ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.