Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
FIASSE — Un cadre pour l'intégration de la sécurité applicative dans le génie logiciel (FIASSE) utilisant le modèle d'ingénierie logicielle sécurisable (SSEM) | Kitploit
Outils/GitHubGitHub/owasp/fiasse
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeAnalyse Dynamique de Code (DAST)DevSecOpsRenseignement sur les MenacesSécurité de la Chaîne LogistiqueApprentissage et ÉducationRessources OrganiséesParcours et Cours
GitHubowasp/fiasse
1064il y a 23 joursPas encore vérifié

FIASSE

Un cadre pour l'intégration de la sécurité applicative dans le génie logiciel (FIASSE) utilisant le modèle d'ingénierie logicielle sécurisable (SSEM)

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Un Cadre pour l'Intégration de la Sécurité Applicative dans le Génie Logiciel (FIASSE)

License: CC BY-SA 4.0

Remarque : Ce dépôt est un travail en cours. Les contributions sont les bienvenues !

Vue d'ensemble

TL;DR : veuillez lire le DOC. Explorez le site web FIASSE. Visitez GitHub Discussions pour contribuer.

Ce dépôt contient des ressources et des documents pour le cadre OWASP d'intégration de la sécurité applicative dans le génie logiciel (FIASSE). FIASSE (prononcé /feiz/ comme « phase ») promeut une approche centrée sur le développeur et fondée sur des principes pour construire des logiciels sécurisables — reconnaissant que la sécurité est un processus dynamique et continu, tout comme le développement. Il introduit le Modèle d'Ingénierie Logicielle Sécurisable (SSEM) comme langage de conception commun qui utilise des termes établis du génie logiciel pour intégrer la sécurité dans l'architecture, la conception et l'ingénierie des logiciels. Intégrer la sécurité dans les principes qui façonnent le code lui-même. Le cadre vise à construire des applications résilientes capables de résister aux menaces au fil du temps.

Objectif

Fournir des lignes directrices pratiques qui permettent aux développeurs de créer des logiciels sécurisables sans nécessiter une expertise approfondie en sécurité, et guider les professionnels de la sécurité dans l'intégration efficace de leur expérience en sécurité dans le génie logiciel. FIASSE y parvient grâce à une perspective de génie logiciel, réduisant la charge cognitive et favorisant la collaboration entre les équipes de développement et de sécurité.

En Quoi Est-ce Différent ?

Alors que les projets axés sur l'assurance comme l'OWASP Top 10 mettent en évidence ce qu'il faut éviter (une liste de blocage), OWASP FIASSE fournit un ensemble d'attributs et de pratiques positifs à suivre (une liste d'autorisation). Cette approche exploite les compétences existantes en génie logiciel pour construire des logiciels sécurisables, plutôt que d'exiger des développeurs qu'ils apprennent des techniques d'exploitation ou adoptent un état d'esprit axé sur les vulnérabilités. L'accent est mis sur la possibilité d'un codage sécurisé pratique grâce à des principes d'ingénierie familiers.

En définissant clairement le rôle pratique de la sécurité dans le processus de développement, ce cadre garantit que la valeur commerciale est capturée efficacement. En établissant les attentes de cette manière, cela réduit considérablement la probabilité que des failles de sécurité soient découvertes et nécessitent une correction ultérieure.

Principes Clés

  • Le Paradigme Sécurisable : Reconnaître que la sécurité logicielle est un processus dynamique et continu, et non un état « sécurisé » statique. Il se concentre sur l'intégration de qualités inhérentes aux logiciels pour s'adapter aux menaces en évolution.
  • Sécurité Centrée sur le Développeur : Permettre aux ingénieurs logiciels de construire de manière autonome des systèmes sécurisables en utilisant des principes familiers du génie logiciel, plutôt que d'exiger d'eux qu'ils adoptent l'état d'esprit d'un testeur d'intrusion.
  • SSEM comme Langage de Conception Commun : Utiliser le Modèle d'Ingénierie Logicielle Sécurisable (SSEM), qui emploie des termes établis du génie logiciel (par exemple, Analyzabilité, Modifiabilité, Testabilité) pour définir et discuter des attributs de sécurité, rendant la sécurité plus accessible aux développeurs.
  • Aligner la Sécurité avec les Objectifs de Développement et d'Affaires : Intégrer les considérations de sécurité de manière transparente dans le SDLC et garantir que les efforts de sécurité soutiennent les objectifs commerciaux globaux et l'appétit pour le risque.
  • Ajouter de la Valeur Informatique de Manière Résiliente : Garantir que le logiciel non seulement répond aux exigences fonctionnelles mais possède également des qualités sécurisables qui lui permettent de s'adapter, de persister et de maintenir son intégrité au fil du temps et sous pression.
  • Les Exigences comme Citoyen de Première Classe dans l'AppSec : Fonder l'ingénierie logicielle sécurisée sur des exigences et attentes de sécurité clairement définies dès le départ.

Contenu du Dépôt

  • Définition et documentation du Modèle d'Ingénierie Logicielle Sécurisable (SSEM)
  • TODO : Guides de mise en œuvre pour la méthodologie FIASSE
  • Les exemples ont été déplacés vers Securability-Engineering/securable-framework-supplement

Pour Commencer

  1. Consultez la documentation dans le répertoire /docs
  2. Discutez des concepts et principes avec vos équipes et dans les GitHub Discussions
  3. Commencez à appliquer les principes dans vos pratiques de génie logiciel comme les revues de fusion et l'ingénierie de prompts.
  • Bonus : Installez le plugin correspondant à votre IDE ou agent en ligne de commande alimenté par IA de votre choix (par exemple, GitHub Copilot, Claude Code, OpenCode, etc.) et utilisez les prompts fournis pour générer du code sécurisable. Recherchez « Securability Engineering » ou « FIASSE » dans la bibliothèque de prompts.
  • FIASSE est également inclus dans le OWASP Secure Agent Playbook.

Résumé

Ce dépôt définit un logiciel sécurisable comme des systèmes fiables, résilients et adaptables. Il souligne que la véritable sécurité est un processus continu, et non un accomplissement statique. Il introduit le Modèle d'Ingénierie Logicielle Sécurisable (SSEM), qui cadre la sécurité comme un ensemble inhérent de qualités d'un logiciel bien conçu. Pour ce faire, il présente les catégories d'attributs de Maintenabilité, de Fiabilité et de Sûreté (qui inclut la Résilience). FIASSE préconise l'intégration des pratiques de sécurité dans le flux de travail de développement là où elles ont le plus d'impact. Cela passe d'une approche « sécurité après coup » ou « shift left » à un modèle proactif et collaboratif. L'idée est que les propriétaires de produits, les développeurs et les professionnels de la sécurité travaillent ensemble dès les premières étapes de la conception, en particulier à travers des activités comme la définition des exigences de sécurité, la modélisation collaborative des menaces et les critères d'acceptation. Cela établit des attentes claires pour les activités de codage et les tests. Les ingénieurs logiciels reçoivent des conseils sur l'équilibre entre flexibilité et contrôle. Ils disposent également d'un modèle définitif pour prendre des décisions en matière de sécurité. En fin de compte, cela permet à toutes les parties prenantes de contribuer à la construction de systèmes plus robustes, fiables et intrinsèquement sécurisables.

FIASSE diffère des approches existantes en n'exigeant pas des développeurs qu'ils deviennent des experts en sécurité ou adoptent un état d'esprit adversarial. Cette approche vise à réduire la charge cognitive des développeurs tout en garantissant que la sécurité peut avoir confiance que ses préoccupations sont traitées à travers des attributs spécifiques du code et des processus de génie logiciel.

FIASSE entend être ouvert, accessible et collaboratif.

Feuille de Route

Premiers jalons pour le projet FIASSE :

  • Fondation du Projet
    • Établissement de la gouvernance du projet, des directives de contribution et des canaux de communication.
  • Spécifications de Base
    • Publication formelle du cadre FIASSE et de la spécification SSEM, détaillant les attributs de base et les stratégies d'intégration.
  • Adoption et Ressources Éducatives
    • Un Primer SSEM pour introduire le modèle et son application.
    • Une collection de cas d'utilisation initiaux et de modèles d'adoption pour illustrer les avantages pratiques.
    • Développement continu de guides de mise en œuvre, d'exemples et d'autres supports pédagogiques.

D'autres jalons seront développés avec l'équipe du projet. Les contributions de la communauté sont les bienvenues via GitHub Discussions.

Ressources Complémentaires

Ce dépôt complète le site web FIASSE.

Le projet OWASP FIASSE fait partie de l'OWASP Foundation, une organisation à but non lucratif dont la mission est d'éliminer les logiciels non sécurisés. L'OWASP Foundation fournit une multitude de ressources et de cadres qui s'alignent sur les principes de FIASSE.

Ce cadre est axé sur l'ingénierie logicielle sécurisable et est complété par d'autres projets OWASP :

  • Vérification des fonctionnalités de sécurité : OWASP Application Security Verification Standard (ASVS)
  • Maturité de l'assurance : OWASP Software Assurance Maturity Model (SAMM)
  • Conformité de la sécurité des produits : OWASP Product Security Capability Framework (PSCF)

OWASP héberge également de nombreux projets qui documentent les exigences et fonctionnalités de sécurité, comme OWASP Mobile Application Security. Le OWASP Developer Guide, qui est une ressource complète pour diverses autres ressources OWASP.

Une autre excellente ressource pour les exigences de référence et les pratiques d'assurance est OpenCRE qui rassemble et cartographie divers cadres de sécurité.

Le NIST Secure Software Development Framework (SSDF) définit quatre phases qui représentent différentes facettes pour la mise en œuvre de pratiques de développement logiciel sécurisé. Il s'aligne sur les principes de FIASSE en soulignant l'intégration de la sécurité dans le cycle de vie du développement logiciel.

Le NCSC Software Security Code of Practice définit les résultats souhaités et certaines stratégies clés. Alors que le cadre FIASSE se concentre sur les principes et stratégies de suivi de premier niveau pour atteindre des résultats sécurisables, destinés aux équipes de développement et d'assurance pour s'aligner sur les stratégies commerciales. Le SSEM spécifie les attributs utilisés pour produire les résultats souhaités, et la méthodologie FIASSE fournit des conseils pratiques pour mettre en œuvre ces attributs dans les pratiques de génie logiciel.

Le CERT de l'Université Carnegie Mellon est un ensemble de règles au niveau du langage fournissant à la fois des exemples de « ce qu'il ne faut pas faire » montrant des modèles de code vulnérables et des exemples de « ce qu'il faut faire ». FIASSE complète ces règles en fournissant une approche fondée sur des principes qui aide les programmeurs à comprendre le « pourquoi ? » derrière le code sécurisable.

Le Software Factory Security Framework (SF2) « fournit aux responsables de la sécurité une approche stratégique pour faire évoluer les capacités de sécurité tout en améliorant les résultats commerciaux. » C'est un cadre au niveau organisationnel qui complète l'accent mis par FIASSE sur les pratiques de génie logiciel.

Contribution

Les contributions visant à améliorer la documentation et les exemples sont les bienvenues. Veuillez consulter nos directives de contribution pour plus de détails.

Licence

Attribution-ShareAlike 4.0 International (CC BY-SA 4.0) - voir le fichier LICENSE pour plus de détails.

Remerciements

Ce projet est un effort collaboratif de la communauté OWASP. Nous remercions tous les contributeurs pour leur précieuse contribution et leur dévouement à l'amélioration de la sécurité logicielle.

Il existe une liste des contributeurs qui ont participé à ce projet. Certains contributeurs précoces ont aidé à façonner les concepts initiaux et à tester les idées.

Télécharger l’outil