Prendre rendez-vous

La cartographie OWASP pour les équipes de développement

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM et des outils comme Dependency-Track et ZAP : ce que chaque projet apporte – et comment ces briques s'articulent au quotidien du développement pour former un processus de bout en bout.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

2,8 M+applications testées à la base du Top 10:2025
345exigences vérifiables en 17 chapitres (ASVS 5.0.0)
120cheat sheets maintenues en continu (état : juillet 2026)
15pratiques de sécurité dans cinq fonctions métier (SAMM v2)

La OWASP Foundation maintient des dizaines de projets ouverts autour du développement logiciel sécurisé – des documents de sensibilisation aux standards vérifiables, en passant par des outils prêts à l'emploi. Dans la pratique, beaucoup d'équipes connaissent le Top 10, mais ignorent quel projet est conçu pour les exigences, les tests, l'onboarding ou la mesure de maturité. Résultat : le Top 10 est pris à tort pour une check-list, tandis que l'ASVS, le WSTG et SAMM restent inutilisés. Cet article situe les principales briques et montre comment les combiner tout au long du cycle de développement en une démarche cohérente – sans coûts de licence et en toute neutralité vis-à-vis des éditeurs.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

La boîte à outils OWASP en un coup d’œil

Cinq briques, un processus — chaque onglet montre ce que le projet apporte et à quoi il est destiné.

Sensibilisation
  • Un document de sensibilisation, pas un standard : le Top 10 nomme les principales catégories de risques pour les applications web, dérivées d’analyses de données et d’enquêtes auprès de la communauté.
  • L’édition 2025 — la huitième au total — s’appuie sur des données portant sur plus de 2,8 millions d’applications testées et prend en compte 589 CWE ; « Software Supply Chain Failures » (A03) et « Mishandling of Exceptional Conditions » (A10) font leur apparition, « Broken Access Control » — qui englobe désormais aussi le SSRF — reste en première position.
  • Il convient comme point d’entrée et vocabulaire commun avec le management et les auditeurs — pour des exigences vérifiables et des tests, l’OWASP renvoie elle-même à l’ASVS et au WSTG.
Édition 2025589 CWEBroken Access ControlSSRFSupply Chain Failures

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

OWASP Foundation · 2025

OWASP Top 10:2025

Huitième édition du classement des risques ; base de données portant sur plus de 2,8 millions d'applications testées et 589 CWE prises en compte, avec entre autres la nouvelle catégorie « Software Supply Chain Failures » (A03).

OWASP Foundation · 2025

OWASP Application Security Verification Standard 5.0.0

345 exigences vérifiables réparties en 17 chapitres avec trois niveaux de vérification ; publié le 30 mai 2025.

OWASP Foundation · 2026

OWASP Cheat Sheet Series

Collection maintenue en continu de 120 aides à la mise en œuvre thématiques (état : juillet 2026) avec des vues d'index selon l'ASVS, le Top 10 et les Proactive Controls.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Méthodologie de référence stable pour le test des applications web (publiée le 3 décembre 2020) avec des identifiants de test uniques ; version 5.0 en cours d'élaboration.

OWASP Foundation · 2024

OWASP Software Assurance Maturity Model (SAMM) v2

Modèle de maturité avec cinq fonctions métier, 15 pratiques de sécurité et trois niveaux de maturité ; release actuelle du modèle v2.2.0 du 6 juillet 2024.

ZAP / Checkmarx (zaproxy.org) · 2024

ZAP Has Joined Forces With Checkmarx

Annonce officielle du projet concernant le passage de ZAP, ancien projet OWASP, chez Checkmarx (24 septembre 2024) ; ZAP reste open source et gratuit.

Intégrer les briques OWASP dans votre processus de développement ?

Nous vous accompagnons pour transposer les exigences ASVS, des tests basés sur le WSTG et un assessment SAMM dans vos processus de développement. Contactez-nous pour un premier échange sans engagement.