L'OWASP Top 10 est un document de sensibilisation : il nomme les principales catégories de risques pour les applications web, dérivées d'analyses de données et d'enquêtes auprès de la communauté. L'édition actuelle 2025 – la huitième au total – s'appuie sur des données portant sur plus de 2,8 millions d'applications testées et prend en compte 589 CWE ; les catégories « Software Supply Chain Failures » (A03) et « Mishandling of Exceptional Conditions » (A10) font leur apparition, tandis que « Broken Access Control », qui englobe désormais aussi le SSRF, reste en première position. Pour les équipes de développement, le Top 10 convient comme point d'entrée et vocabulaire commun avec le management et les auditeurs – il n'est pas conçu comme liste d'exigences vérifiables ni comme catalogue de tests. Pour cela, l'OWASP renvoie elle-même à l'ASVS et au WSTG.
La cartographie OWASP pour les équipes de développement
Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM et des outils comme Dependency-Track et ZAP : ce que chaque projet apporte – et comment ces briques s'articulent au quotidien du développement pour former un processus de bout en bout.
La OWASP Foundation maintient des dizaines de projets ouverts autour du développement logiciel sécurisé – des documents de sensibilisation aux standards vérifiables, en passant par des outils prêts à l'emploi. Dans la pratique, beaucoup d'équipes connaissent le Top 10, mais ignorent quel projet est conçu pour les exigences, les tests, l'onboarding ou la mesure de maturité. Résultat : le Top 10 est pris à tort pour une check-list, tandis que l'ASVS, le WSTG et SAMM restent inutilisés. Cet article situe les principales briques et montre comment les combiner tout au long du cycle de développement en une démarche cohérente – sans coûts de licence et en toute neutralité vis-à-vis des éditeurs.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
La boîte à outils OWASP en un coup d’œil
Cinq briques, un processus — chaque onglet montre ce que le projet apporte et à quoi il est destiné.
- Un document de sensibilisation, pas un standard : le Top 10 nomme les principales catégories de risques pour les applications web, dérivées d’analyses de données et d’enquêtes auprès de la communauté.
- L’édition 2025 — la huitième au total — s’appuie sur des données portant sur plus de 2,8 millions d’applications testées et prend en compte 589 CWE ; « Software Supply Chain Failures » (A03) et « Mishandling of Exceptional Conditions » (A10) font leur apparition, « Broken Access Control » — qui englobe désormais aussi le SSRF — reste en première position.
- Il convient comme point d’entrée et vocabulaire commun avec le management et les auditeurs — pour des exigences vérifiables et des tests, l’OWASP renvoie elle-même à l’ASVS et au WSTG.
- Traduit la notion d’« application sécurisée » en exigences concrètes et vérifiables : la version 5.0.0 (publiée le 30 mai 2025) compte 345 exigences en 17 chapitres — de l’autorisation à OAuth/OIDC en passant par la cryptographie.
- Trois niveaux : le niveau 1 comme porte d’entrée dans l’utilisation de l’ASVS, le niveau 2 comme niveau de sécurité standard complet, le niveau 3 pour les applications à fort besoin de protection.
- Lisibles par machine (CSV et JSON), les exigences peuvent être reprises directement dans les backlogs et les critères de definition of done — et servir de référentiel objectif dans les appels d’offres et les contrats fournisseurs.
- 120 cheat sheets maintenues en continu (état : juillet 2026) fournissent des guides compacts et orientés mise en œuvre — du stockage des mots de passe à la gestion des secrets en passant par la prévention des injections.
- Des vues d’index relient les sheets à l’ASVS, au Top 10 et aux Proactive Controls — idéal pour l’onboarding et comme référence lors des revues de code.
- Le Developer Guide (publié pour la première fois en 2002, actuellement en version 4.x) ne duplique aucun contenu, mais sert de guide d’orientation à travers l’écosystème OWASP.
- La méthodologie de référence pour les tests de sécurité des applications web : la version stable 4.2 (décembre 2020) identifie chaque scénario de test par un identifiant unique au format WSTG-<catégorie>-<numéro>.
- La version 5.0 est en cours d’élaboration publique sur GitHub et doit être considérée comme un travail en cours.
- Les équipes en dérivent des plans de test pour les releases, structurent les tests de sécurité internes et définissent de manière traçable le périmètre des tests d’intrusion externes.
- Dependency-Check (projet phare de l’OWASP), outil d’analyse de composition logicielle, vérifie les dépendances d’un projet par rapport aux vulnérabilités publiquement connues de la NVD — intégré au build via CLI, Maven, Gradle, Jenkins ou Azure DevOps.
- Dependency-Track (également projet phare) évalue en continu les SBOM CycloneDX, prend en charge VEX et rend visibles les risques de vulnérabilités, de versions et de licences sur l’ensemble des applications.
- Le scanner DAST ZAP complète le dispositif par des tests dynamiques automatisés dans la pipeline CI — plus un projet OWASP depuis 2023, poursuivi depuis 2024 sous le nom « ZAP by Checkmarx », mais toujours open source et gratuit.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
OWASP Top 10:2025
Huitième édition du classement des risques ; base de données portant sur plus de 2,8 millions d'applications testées et 589 CWE prises en compte, avec entre autres la nouvelle catégorie « Software Supply Chain Failures » (A03).
OWASP Application Security Verification Standard 5.0.0
345 exigences vérifiables réparties en 17 chapitres avec trois niveaux de vérification ; publié le 30 mai 2025.
OWASP Cheat Sheet Series
Collection maintenue en continu de 120 aides à la mise en œuvre thématiques (état : juillet 2026) avec des vues d'index selon l'ASVS, le Top 10 et les Proactive Controls.
OWASP Web Security Testing Guide v4.2
Méthodologie de référence stable pour le test des applications web (publiée le 3 décembre 2020) avec des identifiants de test uniques ; version 5.0 en cours d'élaboration.
OWASP Software Assurance Maturity Model (SAMM) v2
Modèle de maturité avec cinq fonctions métier, 15 pratiques de sécurité et trois niveaux de maturité ; release actuelle du modèle v2.2.0 du 6 juillet 2024.
ZAP Has Joined Forces With Checkmarx
Annonce officielle du projet concernant le passage de ZAP, ancien projet OWASP, chez Checkmarx (24 septembre 2024) ; ZAP reste open source et gratuit.
Intégrer les briques OWASP dans votre processus de développement ?
Nous vous accompagnons pour transposer les exigences ASVS, des tests basés sur le WSTG et un assessment SAMM dans vos processus de développement. Contactez-nous pour un premier échange sans engagement.