OWASP signifie « Open Worldwide Application Security Project » ; à l’origine, le « W » voulait dire « Web ». C’est une fondation à but non lucratif, animée par une communauté mondiale de spécialistes, qui publie gratuitement des guides, des outils et des listes de contrôle sur la sécurité des applications.
Sa publication la plus connue est le Top 10 de l’OWASP : les dix risques de sécurité les plus critiques pour une application web, mis à jour régulièrement. Dans les dernières éditions, le contrôle d’accès défaillant arrive en tête : un utilisateur accède à des informations ou à des actions qui ne lui sont pas destinées. On y trouve aussi les injections, du texte malveillant que l’application exécute comme un ordre, ou les erreurs de réglage. Une autre liste est consacrée aux applications fondées sur les grands modèles de langage : l’injection de prompt y arrive en tête.
Pour une équipe non technique, l’OWASP sert surtout de langage commun. Une DSI, un auditeur ou un client peut demander qu’un outil soit vérifié « au regard du Top 10 de l’OWASP ». Inutile de lire la liste vous-même : demandez à l’IA qui a créé l’outil de le passer en revue point par point, puis de vous expliquer simplement chaque problème trouvé.
Le piège : prendre cette liste pour une certification. Le Top 10 décrit les risques les plus courants, pas tous les risques : un outil peut les éviter et rester fragile ailleurs.
Exemple
Pour son outil de suivi des réclamations, Estelle, responsable du service client, demande à Claude Code de vérifier le code au regard du Top 10 de l’OWASP et de lui expliquer chaque point sans jargon.
Avec Toolify
Le contrôle d’accès fait partie de ce que Toolify vérifie à chaque publication : une nouvelle version qui laisserait un Lecteur modifier les données ne remplace pas celle qui est en ligne.