Neutraliser les injections (SQL, commandes, XSS)
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Ce qu’il faut faire
Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
La preuve à réunir
Revue de code ciblée et scan dynamique sans injection détectée.
Textes et normes de référence
- OWASP ASVS 5.0V1Encoding and Sanitization
- OWASP Top 10:2025A05:2025Injection
Questions fréquentes
Que faut-il faire concrètement ?
Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
Comment prouver que c’est fait ?
Revue de code ciblée et scan dynamique sans injection détectée.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V1 (Encoding and Sanitization) ; OWASP Top 10:2025, A05:2025 (Injection).