Aller au contenu principal
Aller au contenu TechNorm
Sécurité applicative · SEC-02

Neutraliser les injections (SQL, commandes, XSS)

Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.

PrioritaireRéférentiel technique

Ce qu’il faut faire

Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.

La preuve à réunir

Revue de code ciblée et scan dynamique sans injection détectée.

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.

Comment prouver que c’est fait ?

Revue de code ciblée et scan dynamique sans injection détectée.

Sur quels textes repose ce contrôle ?

OWASP ASVS 5.0, V1 (Encoding and Sanitization) ; OWASP Top 10:2025, A05:2025 (Injection).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet