Prendre rendez-vous

Secure Coding – éviter les vulnérabilités avant qu'elles n'apparaissent

Comment prévenir systématiquement les vulnérabilités : la cartographie actuelle issue du CWE Top 25 et de l'OWASP Top 10:2025, l'ASVS 5.0 comme référentiel d'exigences et les pratiques qui font la différence dans le quotidien du développement.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

39 080enregistrements CVE derrière le CWE Top 25, édition 2025 (juin 2024–juin 2025)
~2,8 Md'applications dans les données de test de l'OWASP Top 10:2025
~350exigences vérifiables réparties en 17 chapitres dans l'ASVS 5.0
4faiblesses d'autorisation dans le seul CWE Top 25

Une grande partie des vulnérabilités détectées plus tard lors de tests d'intrusion ou publiées comme CVE naît dès l'écriture du code – et suit depuis des années les mêmes schémas. Des catalogues comme le CWE Top 25 et l'OWASP Top 10 rendent cette cartographie visible ; l'OWASP ASVS 5.0 la traduit en exigences vérifiables. Le secure coding recouvre en outre des pratiques concrètes – de la validation des entrées aux schémas d'autorisation en passant par la gestion des secrets – ainsi que leur ancrage dans le processus de développement via les revues de code, le SAST/DAST et un accompagnement ciblé des développeurs. Avec des réglementations comme le Cyber Resilience Act de l'UE, le développement sécurisé passe par ailleurs du statut de bonne pratique à celui d'obligation produit.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Trois référentiels, une cartographie

CWE Top 25, OWASP Top 10:2025 et ASVS 5.0 côte à côte — appuyez sur un onglet pour les détails.

Édition 2025
  • MITRE classe les catégories de faiblesses logicielles les plus dangereuses — l'édition 2025 s'appuie sur 39 080 enregistrements CVE (juin 2024 à juin 2025), pondérés par fréquence et sévérité CVSS moyenne.
  • En tête figurent le Cross-Site Scripting, l'injection SQL et le Cross-Site Request Forgery — des schémas connus depuis des décennies, qui restent pourtant les causes les plus fréquentes des CVE réelles.
  • Se distinguent par ailleurs les erreurs mémoire (surtout dans les bases de code C/C++) et pas moins de quatre faiblesses d'autorisation — la plupart des vulnérabilités suivent des schémas connus et évitables.
Cross-Site Scripting (CWE-79)Injection SQL (CWE-89)Cross-Site Request Forgery (CWE-352)Out-of-bounds Write/ReadUse After FreeCWE-862CWE-639

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

MITRE · 2025

2025 CWE Top 25 Most Dangerous Software Weaknesses

Classement des 25 classes de faiblesses les plus dangereuses, fondé sur 39 080 enregistrements CVE (06/2024–06/2025), pondérés par fréquence et sévérité CVSS.

OWASP Foundation · 2025

OWASP Top 10:2025

Huitième édition des catégories de risques pour les applications web ; nouveautés : Software Supply Chain Failures et Mishandling of Exceptional Conditions, le SSRF ayant été intégré à Broken Access Control.

OWASP Foundation · 2025

OWASP Application Security Verification Standard (ASVS) 5.0.0

Standard d'exigences et de vérification comptant environ 350 exigences réparties en 17 chapitres ; niveaux L1–L3 priorisés selon la réduction du risque et l'effort de mise en œuvre.

OWASP Foundation · 2024

OWASP Top 10 Proactive Controls 2024

Dix contrôles préventifs (C1–C10) pour les équipes de développement, dont le contrôle d'accès, la cryptographie et la validation des entrées avec gestion des exceptions.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Pratiques indépendantes des éditeurs pour un processus de développement sécurisé, en quatre groupes : Prepare the Organization, Protect the Software, Produce Well-Secured Software, Respond to Vulnerabilities.

Construire ou affiner votre programme de secure coding ?

Lors d'un premier entretien sans engagement, nous situons votre niveau actuel par rapport à l'ASVS 5.0 et au CWE Top 25 et vous proposons les prochaines étapes pertinentes.