Anaïs Sparesotto
Sécurité · OWASPIntermédiaire≈ 2h15 · 8 chapitres

Les 10 principales failles de sécurité (OWASP Top 10)

Comprendre les risques de sécurité web les plus critiques, savoir les détecter dans le code, et appliquer les corrections standards. Le minimum vital pour mettre du code en prod.

À la fin du cours, tu sais

  • Connaître les 10 risques OWASP majeurs et savoir les nommer
  • Détecter une injection SQL, un XSS ou un IDOR dans un extrait de code
  • Appliquer les corrections standards (paramètres, hashing, headers, cookies)
  • Mettre en place les bons outils en CI (npm audit, helmet, Dependabot)
  • Pratiquer le threat modeling avant d'écrire la première ligne

Prérequis

  • Connaître HTTP, les requêtes et les cookies
  • Avoir développé une mini-app back ou front
Chapitre 11 / 11

Étape 1 sur 11 : Comprendre OWASP et le Top 10

Chapitre 1

Comprendre OWASP et le Top 10

Avant de plonger dans les failles, savoir d'où vient ce classement et à quoi il sert vraiment.

La sécurité applicative intimide souvent les débutant·es, qui l'imaginent réservée à des spécialistes. C'est une erreur : la grande majorité des failles graves vient de quelques erreurs de développement très courantes, que n'importe qui peut apprendre à repérer et à corriger. C'est précisément ce que recense l'OWASP, une fondation à but non lucratif qui publie gratuitement des standards de sécurité. Son document le plus célèbre, le Top 10, classe les dix catégories de risques web les plus critiques.

Il est important de bien comprendre ce qu'est ce Top 10, et ce qu'il n'est pas. Ce n'est pas une liste exhaustive de tous les bugs de sécurité possibles, ni un label qui certifierait une application « sécurisée ». C'est une boussole : un classement de catégories de risques, remis à jour tous les quatre ans environ, qui te dit où concentrer tes efforts en priorité. La version de référence reste l'édition 2021 ; une mouture 2025 est en préparation mais pas encore stabilisée. Connaître ces dix familles et savoir les nommer est déjà un immense pas en avant.

L'OWASP ne se limite d'ailleurs pas au Top 10 : la fondation met à disposition tout un arsenal gratuit que tu peux exploiter dès aujourd'hui. Les Cheat Sheets sont des antisèches pratiques sujet par sujet (XSS, gestion des JWT, upload de fichiers…). L'ASVS est une checklist de vérification détaillée. ZAP est un scanner de vulnérabilités open source, l'équivalent gratuit d'outils commerciaux. Garde ces ressources en favori : ce cours te donne les fondations, elles te donneront la profondeur quand tu en auras besoin sur un cas précis.

Qu'est-ce que l'OWASP

  • OWASP = Open Worldwide Application Security Project, fondation à but non lucratif
  • Publie des standards de sécurité applicative gratuits et open source
  • Le Top 10 est mis à jour environ tous les 4 ans (2017, 2021, 2025 en cours)
  • Cible : les risques applicatifs, pas les failles d'infra ou de réseau

Version actuelle

OWASP Top 10 2021 est la référence officielle. Une mouture 2025 est en cours de finalisation mais pas encore publiée comme stable. On reste donc sur 2021 dans ce cours.

Ressources gratuites OWASP

  • Cheat Sheets : antisèches pratiques par sujet (XSS, CSRF, JWT...)
  • ASVS : Application Security Verification Standard, une checklist détaillée
  • ZAP : scanner de vulnérabilités open source, équivalent gratuit de Burp Suite
  • Threat Dragon : outil de threat modeling

Pour aller plus loin

Tu veux ce cours pour ton équipe ?

Je peux adapter et animer ce cours pour tes formateur·ices ou tes apprenant·es, en présentiel ou en distanciel. Parlons-en pendant l'audit gratuit.

Réserver un audit gratuit →