Protéger les secrets et utiliser une cryptographie actuelle
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Ce qu’il faut faire
Sortir clés, mots de passe et jetons du code source ; les stocker dans un coffre ou des variables protégées ; n’utiliser que des algorithmes et bibliothèques reconnus.
La preuve à réunir
Recherche de secrets dans le dépôt et liste des algorithmes employés.
Textes et normes de référence
- OWASP ASVS 5.0V11Cryptography
- OWASP Top 10:2025A04:2025Cryptographic Failures
- OWASP ASVS 5.0V13Configuration
Questions fréquentes
Que faut-il faire concrètement ?
Sortir clés, mots de passe et jetons du code source ; les stocker dans un coffre ou des variables protégées ; n’utiliser que des algorithmes et bibliothèques reconnus.
Comment prouver que c’est fait ?
Recherche de secrets dans le dépôt et liste des algorithmes employés.
Sur quels textes repose ce contrôle ?
OWASP ASVS 5.0, V11 (Cryptography) ; OWASP Top 10:2025, A04:2025 (Cryptographic Failures) ; OWASP ASVS 5.0, V13 (Configuration).