Top 10 OWASP

Le Top 10 OWASP est la liste gratuite des dix erreurs qui laissent le plus souvent entrer un inconnu dans un site ou une application web.

Également appelé dix risques OWASP liste OWASP risques de sécurité web

Définition

Le Top 10 OWASP est une courte liste des dix façons les plus fréquentes de s'introduire dans un site ou une application web. Un groupe de bénévoles de la sécurité appelé OWASP l'écrit et la revoit tous les quelques ans. Personne ne la vend, et n'importe qui peut donc la lire en entier en un après-midi.

Cette liste sert parce que les mêmes erreurs reviennent sans arrêt. L'une est un compte employé qui ouvre le dossier de tous les clients au lieu du sien, une autre une page de connexion qui laisse un voleur essayer mille mots de passe en une minute. Pire encore, un champ de recherche qui envoie tel quel à la base de données ce que vous tapez, si bien qu'un visiteur tape une commande au lieu d'un mot et lit toute la table. Viennent ensuite les plus banales, comme un mot de passe conservé en clair ou un formulaire d'envoi qui accepte un programme déguisé en photo. La dernière est un bout de code emprunté que personne n'a mis à jour depuis trois ans, avec un trou que tout le monde peut trouver en ligne.

Regardez ce que ces erreurs ont en commun, car aucune n'est astucieuse. Ce sont des fautes ordinaires commises par des gens fatigués à l'approche d'une échéance, et ce sont des machines qui les trouvent. Des scanners passent chaque jour sur des millions d'adresses en cherchant exactement ces défauts, et voilà la part honnête que les pages commerciales oublient. La plupart des intrusions ne vous visent pas, parce que votre site était simplement sur une liste. Quand Linkysoft reprend un système construit par quelqu'un d'autre, le premier passage sur cette liste trouve presque toujours quelque chose.

Voici donc la meilleure question à poser à un prestataire avant de signer. Montrez-moi comment vous testez le Top 10 OWASP, et montrez-moi le rapport du dernier test. Un prestataire sérieux répond en une minute et vous envoie un fichier, alors que celui qui ne l'a jamais fait parle de pare-feu, de chiffrement et du soin que met son équipe. Cette réponse vague est justement l'avertissement, alors posez la question au premier rendez-vous plutôt qu'après la construction, car corriger une conception plus tard coûte plusieurs fois le prix.

Linkysoft fait ce contrôle avant la mise en ligne d'une application web, puis après chaque gros changement, car une nouvelle fonction peut rouvrir un ancien trou. Si votre système tourne déjà et que personne ne l'a jamais testé, un court audit de sécurité est le point de départ le moins cher. Trois jours de tests sérieux en apprennent plus à un patron qu'une année d'inquiétude.

Questions sur Top 10 OWASP

Que veut dire OWASP au juste ?
C'est l'Open Worldwide Application Security Project, une association à but non lucratif qui publie des conseils de sécurité gratuits. Le Top 10 est son travail le plus connu.
Le Top 10 OWASP est-il un certificat que l'on peut obtenir ?
Non. Il n'existe aucun label et personne n'en délivre. C'est une liste de contrôle sur laquelle vos développeurs se testent, et la preuve est le rapport de test, pas un logo.
Mon site est petit. Les attaquants s'y intéressent-ils vraiment ?
Ils ne vous choisissent pas. Des outils automatiques scannent chaque jour des millions d'adresses à la recherche de ces défauts, et un petit site avec un vieux module est plus facile qu'une banque.
À quelle fréquence faut-il refaire ce contrôle ?
Avant la mise en ligne, après chaque gros changement, et au moins une fois par an. Du code neuf ouvre de nouvelles portes, et des failles de code emprunté sont publiées chaque mois.
Qui paie la correction de ce que le test révèle ?
Mettez-vous d'accord avant le début du travail. Un rapport seul ne change rien, écrivez donc qui corrige et sous combien de jours.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.