Top 10 OWASP
Le Top 10 OWASP est la liste gratuite des dix erreurs qui laissent le plus souvent entrer un inconnu dans un site ou une application web.
Également appelé dix risques OWASP liste OWASP risques de sécurité web
Définition
Le Top 10 OWASP est une courte liste des dix façons les plus fréquentes de s'introduire dans un site ou une application web. Un groupe de bénévoles de la sécurité appelé OWASP l'écrit et la revoit tous les quelques ans. Personne ne la vend, et n'importe qui peut donc la lire en entier en un après-midi.
Cette liste sert parce que les mêmes erreurs reviennent sans arrêt. L'une est un compte employé qui ouvre le dossier de tous les clients au lieu du sien, une autre une page de connexion qui laisse un voleur essayer mille mots de passe en une minute. Pire encore, un champ de recherche qui envoie tel quel à la base de données ce que vous tapez, si bien qu'un visiteur tape une commande au lieu d'un mot et lit toute la table. Viennent ensuite les plus banales, comme un mot de passe conservé en clair ou un formulaire d'envoi qui accepte un programme déguisé en photo. La dernière est un bout de code emprunté que personne n'a mis à jour depuis trois ans, avec un trou que tout le monde peut trouver en ligne.
Regardez ce que ces erreurs ont en commun, car aucune n'est astucieuse. Ce sont des fautes ordinaires commises par des gens fatigués à l'approche d'une échéance, et ce sont des machines qui les trouvent. Des scanners passent chaque jour sur des millions d'adresses en cherchant exactement ces défauts, et voilà la part honnête que les pages commerciales oublient. La plupart des intrusions ne vous visent pas, parce que votre site était simplement sur une liste. Quand Linkysoft reprend un système construit par quelqu'un d'autre, le premier passage sur cette liste trouve presque toujours quelque chose.
Voici donc la meilleure question à poser à un prestataire avant de signer. Montrez-moi comment vous testez le Top 10 OWASP, et montrez-moi le rapport du dernier test. Un prestataire sérieux répond en une minute et vous envoie un fichier, alors que celui qui ne l'a jamais fait parle de pare-feu, de chiffrement et du soin que met son équipe. Cette réponse vague est justement l'avertissement, alors posez la question au premier rendez-vous plutôt qu'après la construction, car corriger une conception plus tard coûte plusieurs fois le prix.
Linkysoft fait ce contrôle avant la mise en ligne d'une application web, puis après chaque gros changement, car une nouvelle fonction peut rouvrir un ancien trou. Si votre système tourne déjà et que personne ne l'a jamais testé, un court audit de sécurité est le point de départ le moins cher. Trois jours de tests sérieux en apprennent plus à un patron qu'une année d'inquiétude.
Questions sur Top 10 OWASP
Que veut dire OWASP au juste ?
Le Top 10 OWASP est-il un certificat que l'on peut obtenir ?
Mon site est petit. Les attaquants s'y intéressent-ils vraiment ?
À quelle fréquence faut-il refaire ce contrôle ?
Qui paie la correction de ce que le test révèle ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.