OWASP Application Security Verification Standard (ASVS)
345 exigences vérifiables de sécurité applicative en 17 chapitres (V1 à V17), sur trois niveaux.
Fiche d’identité
- Éditeur
- OWASP Foundation
- Version de référence
- 5.0.0 (mai 2025)
- Nature
- Standard ouvert
- Statut
- En vigueur
- Accès
- Gratuit
- Valeur juridique
- Standard volontaire, souvent exigé dans les cahiers des charges et audits.
Limites de la vérification : Chapitres lus dans le CSV officiel 5.0.0. La page owasp.org du projet affichait encore l’ancienne version : le dépôt officiel fait foi.
Contrôles TechNorm qui s’y rattachent (18)
- SEC-01Valider toutes les entrées côté serveurV2 (Validation and Business Logic)
- SEC-02Neutraliser les injections (SQL, commandes, XSS)V1 (Encoding and Sanitization)
- SEC-03Contrôler les autorisations sur chaque objet et chaque actionV8 (Authorization)
- SEC-06Durcir la configuration de productionV13 (Configuration)
- SEC-07Envoyer les en-têtes HTTP de sécuritéV3 (Web Frontend Security)
- SEC-08Sécuriser le téléversement de fichiersV5 (File Handling)
- SEC-09Gérer les erreurs sans rien divulguerV16 (Security Logging and Error Handling)
- SEC-10Protéger les secrets et utiliser une cryptographie actuelleV11 (Cryptography) · V13 (Configuration)
- SEC-11Limiter les abus automatisésV2 (Anti-automatisation et limitation de débit)
- SEC-12Chiffrer les données sensibles stockéesV14 (Data Protection)
- AUTH-01Appliquer une politique de mots de passe moderneV6 (Authentication (longueur, liste de mots de passe interdits))
- AUTH-02Imposer le multifacteur aux comptes à privilègesV6 (Authentication)
- AUTH-03Sécuriser les sessionsV7 (Session Management)
- AUTH-04Freiner les attaques par essais et sécuriser la récupération de compteV6 (Authentication)
- AUTH-06Valider correctement les jetons et les flux OAuthV9 (Self-contained Tokens) · V10 (OAuth and OIDC)
- OPS-01Servir tout le site en HTTPS avec TLS à jourV12 (Secure Communication)
- OPS-03Journaliser les événements de sécurité sans exposer de secretsV16 (Security Logging and Error Handling)
- PAY-04Prévenir la fraude et sécuriser les notifications de paiementV2 (Validation and Business Logic)
Questions fréquentes
Qu’est-ce que OWASP ASVS 5.0 ?
345 exigences vérifiables de sécurité applicative en 17 chapitres (V1 à V17), sur trois niveaux.
OWASP ASVS 5.0 est-il obligatoire ?
Standard volontaire, souvent exigé dans les cahiers des charges et audits.
Quelle est la version de référence de OWASP ASVS 5.0 ?
5.0.0 (mai 2025). Éditeur : OWASP Foundation.
OWASP ASVS 5.0 est-il gratuit ?
Accès : Gratuit.
Votre projet est-il prêt à être vérifié ?
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.