Top 10 OWASP

Une liste gratuite des dix erreurs qui laissent le plus souvent entrer des inconnus dans un site, et sur laquelle tout bon développeur se teste.

Également appelé dix risques OWASP liste OWASP risques de sécurité web

Définition

Le Top 10 OWASP est une courte liste des dix façons les plus fréquentes de s'introduire dans un site ou une application web. Elle est écrite par un groupe de bénévoles de la sécurité appelé OWASP et revue tous les quelques ans. Personne ne la vend. N'importe qui peut la lire en un après-midi.

Cette liste sert parce que les mêmes erreurs reviennent sans arrêt. Un compte employé qui ouvre le dossier de tous les clients au lieu du sien. Une page de connexion qui laisse un voleur essayer mille mots de passe en une minute. Un champ de recherche qui envoie tel quel à la base de données ce que vous tapez, si bien qu'un visiteur peut taper une commande au lieu d'un mot et lire toute la table. Un mot de passe conservé en clair. Un formulaire d'envoi qui accepte un programme déguisé en photo. Un bout de code emprunté que personne n'a mis à jour depuis trois ans, avec un trou que tout le monde peut trouver en ligne.

Regardez ce que ces erreurs ont en commun. Aucune n'est astucieuse. Ce sont des fautes ordinaires commises par des gens fatigués à l'approche d'une échéance, et ce sont des machines qui les trouvent. Des scanners passent chaque jour sur des millions d'adresses en cherchant exactement ces défauts. Voilà la part honnête que les pages commerciales oublient. La plupart des intrusions ne vous visent pas. Votre site était simplement sur une liste. Quand Linkysoft reprend un système construit par quelqu'un d'autre, le premier passage sur cette liste trouve presque toujours quelque chose.

Voici donc la meilleure question à poser à un prestataire avant de signer. Montrez-moi comment vous testez le Top 10 OWASP, et montrez-moi le rapport du dernier test. Un prestataire sérieux répond en une minute et vous envoie un fichier. Celui qui ne l'a jamais fait parlera de pare-feu, de chiffrement et du soin que met son équipe. Cette réponse est l'avertissement. Posez la question au premier rendez-vous, pas après la construction, car corriger une conception plus tard coûte plusieurs fois le prix.

Linkysoft fait ce contrôle avant la mise en ligne d'une application web, puis après chaque gros changement, car une nouvelle fonction peut rouvrir un ancien trou. Si votre système tourne déjà et que personne ne l'a jamais testé, un court audit de sécurité est le point de départ le moins cher. Trois jours de tests sérieux en apprennent plus à un patron qu'une année d'inquiétude.

Questions sur Top 10 OWASP

Que veut dire OWASP au juste ?
C'est l'Open Worldwide Application Security Project, une association à but non lucratif qui publie des conseils de sécurité gratuits. Le Top 10 est son travail le plus connu.
Le Top 10 OWASP est-il un certificat que l'on peut obtenir ?
Non. Il n'existe aucun label et personne n'en délivre. C'est une liste de contrôle sur laquelle vos développeurs se testent, et la preuve est le rapport de test, pas un logo.
Mon site est petit. Les attaquants s'y intéressent-ils vraiment ?
Ils ne vous choisissent pas. Des outils automatiques scannent chaque jour des millions d'adresses à la recherche de ces défauts, et un petit site avec un vieux module est plus facile qu'une banque.
À quelle fréquence faut-il refaire ce contrôle ?
Avant la mise en ligne, après chaque gros changement, et au moins une fois par an. Du code neuf ouvre de nouvelles portes, et des failles de code emprunté sont publiées chaque mois.
Qui paie la correction de ce que le test révèle ?
Mettez-vous d'accord avant le début du travail. Un rapport seul ne change rien, écrivez donc qui corrige et sous combien de jours.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.