OWASP Top 10 2025 est publié : les nouveautés de la sécurité des applications web

L’OWASP Top 10:2025 met en lumière l’évolution des risques liés à la sécurité web et la nécessité de défenses logicielles proactives et résilientes.

Écrit par
Ken Underhill
Ken Underhill
Nov 7, 2025
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’Open Web Application Security Project (OWASP) a publié son projet d’OWASP Top 10 pour 2025, en introduisant deux nouvelles catégories et en remaniant sa liste des risques les plus critiques pour la sécurité des applications web. 

Publié en novembre 2025, cette édition reflète l’évolution rapide du paysage des menaces, en élargissant les domaines d’attention tels que la sécurité de la chaîne d’approvisionnement et la gestion des erreurs, tout en regroupant les anciennes catégories afin de s’attaquer aux causes profondes plutôt qu’aux symptômes.

OWASP Top 10 pour 2025

L’OWASP Top 10:2025 constitue une référence mondiale pour comprendre et atténuer les risques de sécurité les plus critiques qui affectent les applications web. 

Chaque catégorie représente une classe courante de vulnérabilités qui, si elle n’est pas corrigée, peut entraîner de graves compromissions, des pertes de données ou une prise de contrôle des systèmes. 

L’aperçu suivant présente chacun des 10 principaux risques, en expliquant ce qu’ils sont, pourquoi ils sont importants et comment les organisations peuvent les atténuer efficacement afin de renforcer leur cyberrésilience.

A01:2025 – Contrôle d’accès défaillant

Le contrôle d’accès est défaillant lorsque les applications n’appliquent pas correctement les autorisations des utilisateurs, permettant aux attaquants d’accéder à des données ou d’exécuter des fonctions au-delà de leur périmètre autorisé. 

Cette catégorie reste l’une des vulnérabilités les plus exploitées et entraîne fréquemment des violations de données et des élévations de privilèges. 

Comme un contrôle d’accès inadéquat compromet directement l’intégrité et la confidentialité des systèmes, il est essentiel que toutes les organisations s’y attaquent. 

Une atténuation efficace consiste à appliquer le principe du moindre privilège, à mettre en place des contrôles d’accès robustes fondés sur les rôles (RBAC), à refuser l’accès par défaut et à tester régulièrement les mécanismes d’autorisation pour vérifier qu’ils fonctionnent comme prévu.

Advertisement

A02:2025 – Mauvaise configuration de sécurité

Une mauvaise configuration de sécurité découle de paramètres système faibles ou incohérents — comme des identifiants par défaut inchangés, un stockage cloud ouvert ou des services inutiles laissés exposés. 

Ces erreurs sont très répandues et faciles à exploiter, offrant souvent aux attaquants un point d’appui dans des écosystèmes entiers. 

À mesure que les environnements applicatifs deviennent plus complexes, notamment avec les déploiements hybrides et cloud, les mauvaises configurations continuent de représenter une cause profonde courante des compromissions. 

Les organisations peuvent atténuer ces risques en automatisant la gestion des configurations, en appliquant des référentiels de sécurité standardisés, en réalisant des audits réguliers pour détecter et corriger rapidement les paramètres non sécurisés, et en mettant en œuvre les bonnes pratiques de sécurité cloud.

A03:2025 – Défaillances de la chaîne d’approvisionnement logicielle

Les défaillances de la chaîne d’approvisionnement logicielle désignent les vulnérabilités qui proviennent des bibliothèques, dépendances ou systèmes de compilation tiers dont dépendent les organisations. 

Une seule dépendance ou un seul paquet compromis peut se propager à des milliers d’applications, ce qui en fait l’un des risques les plus dangereux et les plus étendus du développement moderne. 

Des incidents récents ont montré comment les attaquants exploitent des écosystèmes de confiance pour diffuser du code malveillant à grande échelle. 

Pour atténuer cette menace, les organisations doivent tenir à jour une nomenclature détaillée des logiciels (SBOM), vérifier l’intégrité et l’authenticité de tous les paquets tiers, surveiller en continu les dépendances à la recherche de vulnérabilités connues et utiliser des outils DevSecOps.

Advertisement

A04:2025 – Défaillances cryptographiques

Les défaillances cryptographiques surviennent lorsque les applications utilisent des méthodes de chiffrement faibles, obsolètes ou mal implémentées. 

Cela inclut de mauvaises pratiques de gestion des clés ou la transmission de données sensibles en clair, deux situations susceptibles d’exposer des informations confidentielles à une interception ou à une altération. 

Les faiblesses cryptographiques sont dangereuses, car elles compromettent la confidentialité et la fiabilité des systèmes et des communications. 

L’atténuation exige l’utilisation d’algorithmes robustes conformes aux normes du secteur, tels qu’AES et TLS 1.3, l’application du chiffrement aussi bien en transit qu’au repos, ainsi que la rotation et le stockage sécurisés des clés cryptographiques.

A05:2025 – Injection

Les vulnérabilités d’injection apparaissent lorsqu’une entrée non fiable est exécutée dans le cadre d’une commande ou d’une requête. 

Ces failles peuvent permettre aux attaquants de voler des données, de manipuler la logique applicative, voire de prendre le contrôle total des systèmes. 

Comme les attaques par injection sont souvent faciles à mettre en œuvre et restent lourdes de conséquences, elles constituent une préoccupation constante pour les équipes de sécurité. 

Pour atténuer les risques d’injection, les organisations doivent valider et assainir rigoureusement les entrées utilisateur, utiliser des requêtes paramétrées ou des instructions préparées et appliquer un encodage approprié des entrées afin de bloquer les données potentiellement malveillantes.

Advertisement

A06:2025 – Conception non sécurisée

Une conception non sécurisée désigne des failles au niveau architectural ou conceptuel qui résultent d’une modélisation inadéquate des menaces, d’exigences de sécurité insuffisantes ou de contrôles absents. 

Contrairement aux erreurs de codage, ces problèmes découlent de décisions prises au début du processus de développement et sont souvent coûteux à corriger ultérieurement. 

Une conception non sécurisée augmente la probabilité que les systèmes restent vulnérables même après l’application de correctifs ou de mises à jour. 

La défense consiste à intégrer la sécurité au cycle de vie du développement logiciel (SDLC), à effectuer une modélisation complète des menaces et à respecter dès le départ les principes de la sécurité dès la conception.

A07:2025 – Défaillances de l’authentification

Les défaillances de l’authentification recouvrent les faiblesses liées à la vérification de l’identité des utilisateurs, comme les mots de passe faibles, une gestion non sécurisée des sessions ou l’absence d’authentification multifacteur (MFA). 

Ces failles peuvent donner aux attaquants un accès non autorisé aux comptes, entraînant une exposition des données ou une compromission des comptes administratifs. 

L’authentification constituant la première ligne de défense contre les utilisateurs non autorisés, sa défaillance peut avoir de graves conséquences. 

Les organisations peuvent atténuer ces risques en imposant des politiques de mots de passe robustes, en déployant la MFA sur tous les systèmes critiques, en sécurisant les jetons de session, en veillant à ce que les identifiants ne soient jamais stockés en clair et en utilisant des solutions de gestion des accès à privilèges (PAM).

Advertisement

A09:2025 – Défaillances de la journalisation et des alertes

Les défaillances de la journalisation et des alertes surviennent lorsque les systèmes n’enregistrent pas les événements de sécurité critiques ou ne génèrent pas d’alertes exploitables. 

Sans journalisation ni surveillance adéquates, les organisations peuvent rester longtemps sans savoir qu’une compromission ou une activité suspecte s’est produite, ce qui augmente le temps de présence de l’attaquant. 

L’atténuation consiste à centraliser et à standardiser les journaux, à définir des seuils d’alerte pertinents et à intégrer les outils de surveillance aux processus de réponse aux incidents (IR) afin d’assurer une visibilité et un confinement rapides.

A10:2025 – Mauvaise gestion des conditions exceptionnelles

La mauvaise gestion des conditions exceptionnelles désigne une gestion inadéquate des erreurs ou une logique de défaillance qui laisse les systèmes dans des états non sécurisés lors d’événements inattendus. 

Parmi les exemples figurent les exceptions non gérées, la divulgation d’informations sensibles dans les messages d’erreur ou les systèmes qui « échouent en ouvrant » l’accès alors qu’ils devraient le refuser. 

Ces problèmes peuvent permettre une exposition des données, des attaques par déni de service ou une élévation de privilèges. 

Pour les atténuer, les développeurs doivent mettre en place une gestion sécurisée des exceptions, assainir les sorties d’erreur et concevoir des systèmes qui « échouent en fermant » l’accès, afin de garantir le maintien des contrôles de sécurité même dans des conditions anormales.

L’OWASP Top 10:2025 montre comment la sécurité des applications continue d’évoluer parallèlement aux pratiques modernes de développement et aux menaces émergentes. 

Advertisement

En comprenant ces risques et en mettant en œuvre des stratégies d’atténuation proactives, les organisations peuvent réduire leur exposition aux vecteurs d’attaque courants.  

L’OWASP accepte les retours de la communauté jusqu’au 20 novembre 2025, et la version finale du Top 10 est attendue en 2026.

En nous appuyant sur ces fondamentaux de la sécurité des applications, l’adoption des principes du zero trust constitue l’étape suivante pour garantir que chaque utilisateur, appareil et connexion est continuellement vérifié et protégé dans toute l’entreprise.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.