Cyber Security Academy · Leçon

OWASP ASVS : norme de vérification de la sécurité des applications

Utilisez ASVS comme liste de contrôle des exigences de sécurité liées à l’authentification, à la gestion des sessions et à la protection des données.

Leçon 3 sur 413 étapes

OWASP ASVS : norme de vérification de la sécurité des applications est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que l'OWASP ASVS ?

L'Application Security Verification Standard (ASVS) est un cadre d'exigences de sécurité pour les applications Web. Il fournit trois niveaux de vérification (L1, L2, L3) et plus de 200 contrôles de sécurité détaillés, organisés en chapitres couvrant tous les aspects de la sécurité des applications.

Niveaux de vérification de l'ASVS

L1 s'applique à toutes les applications et impose les contrôles de sécurité de base. L2 concerne les applications qui traitent des données sensibles et couvre la plupart des exigences. L3 s'adresse aux applications nécessitant un haut niveau de garantie (finance, santé) et exige la vérification la plus rigoureuse. La plupart des équipes visent le niveau L2.

Chapitre V1 : Architecture

ASVS V1 exige une architecture de sécurité documentée, un modèle de menace, des limites de confiance documentées et une séparation des composants selon leur niveau de sensibilité. Les revues d'architecture permettent de détecter les défauts systémiques avant qu'ils ne se transforment en problèmes d'implémentation généralisés.

Chapitre V2 : Authentification

V2 couvre les exigences relatives aux mots de passe (longueur minimale, vérification par rapport aux mots de passe compromis, hachage sécurisé), la gestion des sessions, les exigences d'authentification multifacteur, la sécurité de la récupération des identifiants et la protection contre les attaques par force brute.

Chapitre V3 : Gestion des sessions

Les sessions doivent utiliser des jetons cryptographiquement aléatoires d'une longueur suffisante, être invalidées lors de la déconnexion et à l'expiration du délai, être protégées contre la fixation de session, et les cookies doivent utiliser les attributs Secure, HttpOnly et SameSite=Strict lorsque cela s'applique.

Chapitre V4 : Contrôle d'accès

Chaque accès à une ressource doit être autorisé côté serveur. ASVS V4 exige un refus par défaut, la prévention de la traversée de répertoires, la prévention des élévations de privilèges verticales et horizontales, ainsi que la journalisation des décisions de contrôle d'accès.

Chapitre V5 : Validation, encodage et injections

V5 couvre la prévention de toutes les injections : requêtes paramétrées pour SQL, prévention des injections de commandes, analyse sûre de XML (prévention des XXE), injections d'en-têtes HTTP et encodage de la sortie adapté au contexte pour prévenir les XSS.

Chapitre V7 : Gestion des erreurs et journalisation

Les applications ne doivent pas révéler aux utilisateurs de traces de pile ni de chemins internes. Les événements de sécurité (échecs d'authentification, violations du contrôle d'accès, échecs de validation des entrées) doivent être journalisés avec suffisamment de détails pour enquêter sur un incident, sans journaliser de données sensibles.

Chapitre V8 : Protection des données

Les données sensibles doivent être identifiées et classifiées. Les secrets et les PII doivent être chiffrés au repos et en transit. Les caches et les fichiers temporaires ne doivent pas stocker de données sensibles. Les données doivent être supprimées lorsqu'elles ne sont plus nécessaires, conformément aux politiques de conservation.

Utiliser l'ASVS en pratique

Utilisez l'ASVS comme liste de contrôle des exigences pendant le développement, comme plan de test lors des tests de sécurité et comme cadre d'audit lors des revues de conformité. Attribuez les contrôles ASVS aux équipes, suivez leur achèvement dans votre outil de gestion de projet et documentez les éléments prouvant la conformité.

L'ASVS et les autres normes

L'ASVS correspond aux normes NIST 800-53, ISO 27001 et PCI-DSS. Utiliser l'ASVS comme référence de sécurité des applications simplifie la conformité, car ses contrôles satisfont simultanément les exigences de plusieurs cadres et réduisent les efforts d'évaluation redondants.

Vérification des connaissances

Quel niveau de l'OWASP ASVS convient à la plupart des applications qui traitent des données utilisateur sensibles ?

Synthèse

OWASP ASVS fournit un cadre complet et structuré d'exigences de sécurité couvrant l'authentification, la gestion des sessions, le contrôle d'accès, la prévention des injections, la protection des données et bien plus encore. Il relie les exigences de sécurité, les recommandations d'implémentation et les éléments de preuve de conformité au sein d'une même norme.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « OWASP ASVS : norme de vérification de la sécurité des applications » est-elle gratuite ?

Oui — le texte complet de « OWASP ASVS : norme de vérification de la sécurité des applications » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « OWASP ASVS : norme de vérification de la sécurité des applications » ?

Utilisez ASVS comme liste de contrôle des exigences de sécurité liées à l’authentification, à la gestion des sessions et à la protection des données. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « OWASP ASVS : norme de vérification de la sécurité des applications » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Validation des entrées et encodage des sorties
  2. Gestion sécurisée des dépendances
  3. OWASP ASVS : norme de vérification de la sécurité des applications
  4. Techniques de revue de code sécurisée
← Retour à Cyber Security Academy