L'édition publiée actuelle est l'OWASP Top 10:2025. Il aide les équipes à construire un vocabulaire partagé et à engager des discussions de sécurité ; ce n'est ni un standard de sécurité, ni une checklist de conformité, ni un catalogue complet du risque applicatif.
L'OWASP combine des données de vulnérabilité contribuées avec des retours de la communauté pour sélectionner et organiser les catégories. Chaque catégorie agrège plusieurs faiblesses et scénarios, de sorte que sa position n'est pas une estimation directe de la probabilité d'exploitation, de la prévalence ou de l'impact pour une application particulière.
Points clés
Catégories 2025Broken Access Control, Security Misconfiguration, Software Supply Chain Failures, Cryptographic Failures, Injection, Insecure Design, Authentication Failures, Software or Data Integrity Failures, Security Logging and Alerting Failures et Mishandling of Exceptional Conditions.
Rôle utileUtiliser le document pour l'éducation, la revue initiale, une terminologie partagée et comme une entrée pour former les exigences, modèles de menace, tests et priorités d'amélioration propres à l'application.
Usage au-delà de la listeÉvaluer l'architecture, la technologie, les données, les utilisateurs, les flux métier, les dépendances, le déploiement et l'environnement de menace de l'application, puis choisir exigences et profondeur de vérification en conséquence.
Limite importanteTraiter les dix catégories ne démontre pas qu'une application est sûre ou conforme. Les risques hors de la liste, les failles au sein des catégories agrégées et les cas d'abus propres à l'application peuvent être plus importants.