Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
V2A05:2025MASVS-CODE-4
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Refuser les données inattendues selon des formats, types, longueurs et listes de valeurs connus ; la validation dans le navigateur ne suffit pas.
V2A05:2025MASVS-CODE-4
Utiliser des requêtes paramétrées ou un ORM, encoder les sorties selon le contexte (HTML, attribut, JavaScript, URL) et ne jamais construire de commande système avec une saisie.
V1A05:2025
Vérifier côté serveur, à chaque requête, que l’utilisateur a le droit de lire ou modifier l’objet demandé ; refuser par défaut.
V8A01:2025
Fixer les versions, n’utiliser que des paquets maintenus et de sources officielles, surveiller les avis de sécurité et signer ou vérifier ce qui est déployé.
A03:2025A08:2025Contrôle 2
Définir un délai de correction selon la gravité et suivre chaque vulnérabilité jusqu’à sa clôture (système, framework, bibliothèques).
Contrôle 7ID.RA
Désactiver le mode débogage, les comptes et pages par défaut, les listings de répertoires et les services inutiles.
A02:2025V13Contrôle 4
Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
En-têtes recommandés et en-têtes à supprimerV3
Limiter types et tailles, vérifier le contenu réel, renommer, stocker hors de la racine web et servir les fichiers sans exécution.
V5
Afficher un message neutre à l’utilisateur, journaliser le détail côté serveur et prévoir un comportement sûr quand une dépendance échoue.
A10:2025V16
Sortir clés, mots de passe et jetons du code source ; les stocker dans un coffre ou des variables protégées ; n’utiliser que des algorithmes et bibliothèques reconnus.
V11A04:2025V13
Limiter le débit sur connexion, inscription, formulaires et recherche ; ajouter une vérification anti-robot accessible si nécessaire.
V2
Chiffrer les données sensibles en base et dans les sauvegardes, avec des clés séparées des données.
V14Art. 10, 23 et 24
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.
L'essentiel de l'actu tech du Burkina & d'Afrique, chaque semaine dans votre boîte mail.
Gratuit · sans spam · désinscription en un clic