OWASP ASVS
Qu'est-ce que OWASP ASVS ?
OWASP ASVSApplication Security Verification Standard de l'OWASP, catalogue d'exigences de securite testables pour concevoir, construire et verifier des applications web et APIs.
L'OWASP Application Security Verification Standard (ASVS) est une liste maintenue par la communaute d'exigences de securite detaillees et testables, organisees en chapitres : authentification, gestion des sessions, controle d'acces, cryptographie, validation, erreurs, protection des donnees, communications, configuration, logique metier, etc. ASVS definit trois niveaux : Niveau 1 pour le scan opportuniste, Niveau 2 pour les applications traitant des donnees sensibles et Niveau 3 pour les systemes a forte assurance. La version 5.0 publiee en 2025 reorganise les exigences autour des architectures modernes API et SPA. Les equipes utilisent ASVS comme contrat entre securite et developpement et comme base pour les revues de code, le threat modeling, le cadrage des pentests et la preuve de conformite a PCI DSS notamment.
● Exemples
- 01
Un editeur SaaS publie une attestation ASVS L2 pour repondre aux questionnaires securite de clients grands comptes.
- 02
Rapport de pentest qui rattache chaque constat a un ID d'exigence precis d'ASVS v5.
● Questions fréquentes
Qu'est-ce que OWASP ASVS ?
Application Security Verification Standard de l'OWASP, catalogue d'exigences de securite testables pour concevoir, construire et verifier des applications web et APIs. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie OWASP ASVS ?
Application Security Verification Standard de l'OWASP, catalogue d'exigences de securite testables pour concevoir, construire et verifier des applications web et APIs.
Comment fonctionne OWASP ASVS ?
L'OWASP Application Security Verification Standard (ASVS) est une liste maintenue par la communaute d'exigences de securite detaillees et testables, organisees en chapitres : authentification, gestion des sessions, controle d'acces, cryptographie, validation, erreurs, protection des donnees, communications, configuration, logique metier, etc. ASVS definit trois niveaux : Niveau 1 pour le scan opportuniste, Niveau 2 pour les applications traitant des donnees sensibles et Niveau 3 pour les systemes a forte assurance. La version 5.0 publiee en 2025 reorganise les exigences autour des architectures modernes API et SPA. Les equipes utilisent ASVS comme contrat entre securite et developpement et comme base pour les revues de code, le threat modeling, le cadrage des pentests et la preuve de conformite a PCI DSS notamment.
Comment se défendre contre OWASP ASVS ?
Les défenses contre OWASP ASVS combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de OWASP ASVS ?
Noms alternatifs courants : Application Security Verification Standard, ASVS.
● Termes liés
- compliance№ 781
OWASP Top 10
Document de sensibilisation de l'OWASP qui recense les risques de sécurité les plus critiques des applications web, mis à jour périodiquement à partir de données de vulnérabilités réelles.
- compliance№ 782
OWASP WSTG
Web Security Testing Guide de l'OWASP, manuel open source complet decrivant comment tester les applications web face aux faiblesses de securite les plus courantes.
- compliance№ 778
OWASP MASVS
Mobile Application Security Verification Standard de l'OWASP, socle d'exigences de securite testables pour les applications mobiles iOS et Android.
- compliance№ 780
OWASP SAMM
Software Assurance Maturity Model de l'OWASP, cadre pour mesurer et ameliorer dans la duree les pratiques de developpement securise d'une organisation.
- appsec№ 982
Codage sécurisé
Pratique consistant à écrire du code minimisant les défauts de sécurité, en suivant des modèles défensifs, des règles propres au langage et des guides reconnus.
- compliance№ 204
Conformité
Discipline visant à respecter les exigences légales, réglementaires, contractuelles et internes de sécurité par des contrôles documentés, des preuves et une évaluation continue.
● Voir aussi
- № 774OWASP API Security Top 10
- № 783OWASP ZAP
- № 776OWASP Dependency-Check
- № 801Modele de menace PASTA
- № 143CAPEC