
Standard de vérification de sécurité des applications
This work is licensed under a Creative Commons Attribution-ShareAlike 4.0 International License.
🎉🎉🎉 Bienvenue dans la version 5.0 de l'ASVS ! 🎉🎉🎉
Publiée EN DIRECT sur scène lors du Global AppSec EU Barcelone 2025 !
L'objectif principal du projet OWASP Application Security Verification Standard (ASVS) est de fournir un standard de sécurité applicatif ouvert pour les applications web et les services web de tous types.
Lancé à l'origine en 2008 grâce à une collaboration communautaire mondiale, l'ASVS définit un ensemble complet d'exigences de sécurité pour concevoir, développer et tester les applications et services web modernes.
Après la publication de l'ASVS 4.0 en 2019 et de sa mise à jour mineure (v4.0.3) en 2021, la version 5.0 représente une étape importante — modernisée pour refléter les dernières avancées en matière de sécurité logicielle.
Nous remercions chaleureusement les organisations qui ont soutenu le projet, que ce soit par un apport important de temps ou financièrement, sur notre page « Supporters » !
Merci de signaler les problèmes si vous trouvez des bugs ou si vous avez des idées. Nous pourrons ensuite vous demander d'ouvrir une pull request en fonction de la discussion dans le ticket. Nous recherchons également activement des traductions de la branche 5.n.
Le projet est dirigé par les trois chefs de projet Daniel Cuthbert, Josh Grossman et Elar Lang.
Ils sont soutenus par le groupe de travail ASVS composé de Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff et Eden Yardeni.
La dernière version stable est la version 5.0.0 (datée de mai 2025), que l'on peut trouver :
La branche master de ce dépôt sera toujours la « version de pointe » qui peut contenir des modifications en cours ou d'autres modifications ouvertes. La prochaine cible de publication sera une version corrective, la version 5.0.1. Pour plus de détails sur la stratégie de publication de l'ASVS, voir la section sur la stratégie de publication de CONTRIBUTING.md.
L'effort de la communauté OWASP concernant les traductions est un effort de bonne volonté. Bien que nous fassions de notre mieux pour garantir la validité du contenu, d'un point de vue structurel, il n'y a qu'une limite à ce que nous pouvons faire pour garantir l'exactitude des traductions. Nous comptons sur vous, la communauté, pour aider à rendre l'ASVS aussi utilisable que possible dans le monde entier, et traduire la branche principale dans votre langue est important pour le projet.
Si vous pensez pouvoir aider pour les traductions, ou même pour vérifier que la liste actuelle des traductions ci-dessous est correcte, nous serions ravis que vous rejoigniez la communauté et rendiez l'ASVS formidable pour tous. Pour plus d'informations sur la traduction de l'ASVS, voir la section sur les traductions de CONTRIBUTING.md.
Traductions actuellement disponibles :
Les traductions historiques des versions v4.x se trouvent dans le fichier TRANSLATIONS.md dans le dossier 4.0.
Chaque exigence possède un identifiant au format <chapter>.<section>.<requirement>, où chaque élément est un nombre. Par exemple, 1.11.3.
<chapter> correspond au chapitre d'où provient l'exigence ; par exemple, toutes les exigences 1.#.# proviennent du chapitre « Encoding and Sanitization » (Encodage et assainissement).<section> correspond à la section de ce chapitre où apparaît l'exigence ; par exemple, toutes les exigences 1.2.# se trouvent dans la section « Injection Prevention » (Prévention des injections) du chapitre « Encoding and Sanitization ».<requirement> identifie l'exigence spécifique au sein du chapitre et de la section ; par exemple, 1.2.5, qui dans la version 5.0.0 de ce standard est :Vérifier que l'application protège contre l'injection de commandes du système d'exploitation et que les appels au système d'exploitation utilisent des requêtes OS paramétrées ou un encodage contextuel de la sortie de la ligne de commande.
Étant donné que les identifiants peuvent changer entre les versions du standard, il est préférable que les autres documents, rapports ou outils utilisent le format suivant : v<version>-<chapter>.<section>.<requirement>, où « version » est l'étiquette de version ASVS. Par exemple : v5.0.0-1.2.5 serait compris comme signifiant spécifiquement la 5e exigence de la section « Injection Prevention » du chapitre « Encoding and Sanitization » de la version 5.0.0. (Ceci pourrait être résumé comme v<version>-<requirement_identifier>.)
Remarque : Le v précédant le numéro de version dans le format doit toujours être en minuscule.
Si des identifiants sont utilisés sans inclure l'élément v<version>, ils doivent être considérés comme faisant référence au contenu le plus récent de l'Application Security Verification Standard. Comme le standard évolue et change, cela devient problématique, c'est pourquoi les rédacteurs ou les développeurs devraient inclure l'élément de version.
L'ensemble du contenu du projet est sous licence Creative Commons Attribution-Share Alike v4.0.