Valider toutes les entrées côté serveur
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Ce qu’il faut faire
Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
La preuve à réunir
Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
Textes et normes de référence
- OWASP ASVS 5.0V2Validation and Business Logic
- OWASP Top 10:2025A05:2025Injection
- OWASP MASVS 2.1MASVS-CODE-4Valider et assainir les entrées non fiablesApplications mobiles
Questions fréquentes
Que faut-il faire concrètement ?
Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
Comment prouver que c’est fait ?
Tests avec valeurs manquantes, trop longues, mal typées et caractères spéciaux.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V2 (Validation and Business Logic) ; OWASP Top 10:2025, A05:2025 (Injection) ; OWASP MASVS 2.1, MASVS-CODE-4 (Valider et assainir les entrées non fiables).