L’Open Web Application Security Project (OWASP) a publié son projet d’OWASP Top 10 pour 2025, en introduisant deux nouvelles catégories et en remaniant sa liste des risques les plus critiques pour la sécurité des applications web.
Publié en novembre 2025, cette édition reflète l’évolution rapide du paysage des menaces, en élargissant les domaines d’attention tels que la sécurité de la chaîne d’approvisionnement et la gestion des erreurs, tout en regroupant les anciennes catégories afin de s’attaquer aux causes profondes plutôt qu’aux symptômes.
OWASP Top 10 pour 2025
L’OWASP Top 10:2025 constitue une référence mondiale pour comprendre et atténuer les risques de sécurité les plus critiques qui affectent les applications web.
Chaque catégorie représente une classe courante de vulnérabilités qui, si elle n’est pas corrigée, peut entraîner de graves compromissions, des pertes de données ou une prise de contrôle des systèmes.
L’aperçu suivant présente chacun des 10 principaux risques, en expliquant ce qu’ils sont, pourquoi ils sont importants et comment les organisations peuvent les atténuer efficacement afin de renforcer leur cyberrésilience.
A01:2025 – Contrôle d’accès défaillant
Le contrôle d’accès est défaillant lorsque les applications n’appliquent pas correctement les autorisations des utilisateurs, permettant aux attaquants d’accéder à des données ou d’exécuter des fonctions au-delà de leur périmètre autorisé.
Cette catégorie reste l’une des vulnérabilités les plus exploitées et entraîne fréquemment des violations de données et des élévations de privilèges.
Comme un contrôle d’accès inadéquat compromet directement l’intégrité et la confidentialité des systèmes, il est essentiel que toutes les organisations s’y attaquent.
Une atténuation efficace consiste à appliquer le principe du moindre privilège, à mettre en place des contrôles d’accès robustes fondés sur les rôles (RBAC), à refuser l’accès par défaut et à tester régulièrement les mécanismes d’autorisation pour vérifier qu’ils fonctionnent comme prévu.
A02:2025 – Mauvaise configuration de sécurité
Une mauvaise configuration de sécurité découle de paramètres système faibles ou incohérents — comme des identifiants par défaut inchangés, un stockage cloud ouvert ou des services inutiles laissés exposés.
Ces erreurs sont très répandues et faciles à exploiter, offrant souvent aux attaquants un point d’appui dans des écosystèmes entiers.
À mesure que les environnements applicatifs deviennent plus complexes, notamment avec les déploiements hybrides et cloud, les mauvaises configurations continuent de représenter une cause profonde courante des compromissions.
Les organisations peuvent atténuer ces risques en automatisant la gestion des configurations, en appliquant des référentiels de sécurité standardisés, en réalisant des audits réguliers pour détecter et corriger rapidement les paramètres non sécurisés, et en mettant en œuvre les bonnes pratiques de sécurité cloud.
A03:2025 – Défaillances de la chaîne d’approvisionnement logicielle
Les défaillances de la chaîne d’approvisionnement logicielle désignent les vulnérabilités qui proviennent des bibliothèques, dépendances ou systèmes de compilation tiers dont dépendent les organisations.
Une seule dépendance ou un seul paquet compromis peut se propager à des milliers d’applications, ce qui en fait l’un des risques les plus dangereux et les plus étendus du développement moderne.
Des incidents récents ont montré comment les attaquants exploitent des écosystèmes de confiance pour diffuser du code malveillant à grande échelle.
Pour atténuer cette menace, les organisations doivent tenir à jour une nomenclature détaillée des logiciels (SBOM), vérifier l’intégrité et l’authenticité de tous les paquets tiers, surveiller en continu les dépendances à la recherche de vulnérabilités connues et utiliser des outils DevSecOps.
A04:2025 – Défaillances cryptographiques
Les défaillances cryptographiques surviennent lorsque les applications utilisent des méthodes de chiffrement faibles, obsolètes ou mal implémentées.
Cela inclut de mauvaises pratiques de gestion des clés ou la transmission de données sensibles en clair, deux situations susceptibles d’exposer des informations confidentielles à une interception ou à une altération.
Les faiblesses cryptographiques sont dangereuses, car elles compromettent la confidentialité et la fiabilité des systèmes et des communications.
L’atténuation exige l’utilisation d’algorithmes robustes conformes aux normes du secteur, tels qu’AES et TLS 1.3, l’application du chiffrement aussi bien en transit qu’au repos, ainsi que la rotation et le stockage sécurisés des clés cryptographiques.
A05:2025 – Injection
Les vulnérabilités d’injection apparaissent lorsqu’une entrée non fiable est exécutée dans le cadre d’une commande ou d’une requête.
Ces failles peuvent permettre aux attaquants de voler des données, de manipuler la logique applicative, voire de prendre le contrôle total des systèmes.
Comme les attaques par injection sont souvent faciles à mettre en œuvre et restent lourdes de conséquences, elles constituent une préoccupation constante pour les équipes de sécurité.
Pour atténuer les risques d’injection, les organisations doivent valider et assainir rigoureusement les entrées utilisateur, utiliser des requêtes paramétrées ou des instructions préparées et appliquer un encodage approprié des entrées afin de bloquer les données potentiellement malveillantes.
A06:2025 – Conception non sécurisée
Une conception non sécurisée désigne des failles au niveau architectural ou conceptuel qui résultent d’une modélisation inadéquate des menaces, d’exigences de sécurité insuffisantes ou de contrôles absents.
Contrairement aux erreurs de codage, ces problèmes découlent de décisions prises au début du processus de développement et sont souvent coûteux à corriger ultérieurement.
Une conception non sécurisée augmente la probabilité que les systèmes restent vulnérables même après l’application de correctifs ou de mises à jour.
La défense consiste à intégrer la sécurité au cycle de vie du développement logiciel (SDLC), à effectuer une modélisation complète des menaces et à respecter dès le départ les principes de la sécurité dès la conception.
A07:2025 – Défaillances de l’authentification
Les défaillances de l’authentification recouvrent les faiblesses liées à la vérification de l’identité des utilisateurs, comme les mots de passe faibles, une gestion non sécurisée des sessions ou l’absence d’authentification multifacteur (MFA).
Ces failles peuvent donner aux attaquants un accès non autorisé aux comptes, entraînant une exposition des données ou une compromission des comptes administratifs.
L’authentification constituant la première ligne de défense contre les utilisateurs non autorisés, sa défaillance peut avoir de graves conséquences.
Les organisations peuvent atténuer ces risques en imposant des politiques de mots de passe robustes, en déployant la MFA sur tous les systèmes critiques, en sécurisant les jetons de session, en veillant à ce que les identifiants ne soient jamais stockés en clair et en utilisant des solutions de gestion des accès à privilèges (PAM).
A09:2025 – Défaillances de la journalisation et des alertes
Les défaillances de la journalisation et des alertes surviennent lorsque les systèmes n’enregistrent pas les événements de sécurité critiques ou ne génèrent pas d’alertes exploitables.
Sans journalisation ni surveillance adéquates, les organisations peuvent rester longtemps sans savoir qu’une compromission ou une activité suspecte s’est produite, ce qui augmente le temps de présence de l’attaquant.
L’atténuation consiste à centraliser et à standardiser les journaux, à définir des seuils d’alerte pertinents et à intégrer les outils de surveillance aux processus de réponse aux incidents (IR) afin d’assurer une visibilité et un confinement rapides.
A10:2025 – Mauvaise gestion des conditions exceptionnelles
La mauvaise gestion des conditions exceptionnelles désigne une gestion inadéquate des erreurs ou une logique de défaillance qui laisse les systèmes dans des états non sécurisés lors d’événements inattendus.
Parmi les exemples figurent les exceptions non gérées, la divulgation d’informations sensibles dans les messages d’erreur ou les systèmes qui « échouent en ouvrant » l’accès alors qu’ils devraient le refuser.
Ces problèmes peuvent permettre une exposition des données, des attaques par déni de service ou une élévation de privilèges.
Pour les atténuer, les développeurs doivent mettre en place une gestion sécurisée des exceptions, assainir les sorties d’erreur et concevoir des systèmes qui « échouent en fermant » l’accès, afin de garantir le maintien des contrôles de sécurité même dans des conditions anormales.
L’OWASP Top 10:2025 montre comment la sécurité des applications continue d’évoluer parallèlement aux pratiques modernes de développement et aux menaces émergentes.
En comprenant ces risques et en mettant en œuvre des stratégies d’atténuation proactives, les organisations peuvent réduire leur exposition aux vecteurs d’attaque courants.
L’OWASP accepte les retours de la communauté jusqu’au 20 novembre 2025, et la version finale du Top 10 est attendue en 2026.
En nous appuyant sur ces fondamentaux de la sécurité des applications, l’adoption des principes du zero trust constitue l’étape suivante pour garantir que chaque utilisateur, appareil et connexion est continuellement vérifié et protégé dans toute l’entreprise.





