
Top 10 OWASP Serverless

Lors de l'adoption d'une architecture serverless, nous éliminons la nécessité de développer un serveur pour gérer notre application. Ce faisant, nous transférons également certaines menaces de sécurité au fournisseur d'infrastructure. Outre les nombreux avantages du développement d'applications serverless, tels que le coût et l'évolutivité, certains aspects de sécurité sont également confiés à notre fournisseur de services, auquel on peut généralement faire confiance.
Cependant, même si ces applications fonctionnent sans serveur de provisionnement, elles exécutent toujours du code. Si ce code est écrit de manière non sécurisée, l'application peut être vulnérable aux attaques applicatives traditionnelles, comme le Cross-Site Scripting (XSS), l'injection de commandes/SQL, le déni de service (DoS), une authentification et une autorisation cassées, et bien d'autres encore.
L'OWASP Top 10 est le guide de facto permettant aux professionnels de la sécurité de comprendre les attaques et les risques applicatifs les plus courants. Ces risques sont sélectionnés et priorisés en fonction de ces données, combinées à des estimations consensuelles sur l'exploitabilité, la détectabilité et l'impact, pour fournir Les Dix Risques de Sécurité des Applications Web les Plus Critiques. Le projet OWASP Serverless Top 10 vise à fournir la même vision des 10 principaux risques de sécurité dans les applications serverless.
Le premier rapport est un premier aperçu du monde de la sécurité serverless et servira de base au projet officiel OWASP Top 10 Serverless. Le rapport examine les différences dans les vecteurs d'attaque, les faiblesses de sécurité et l'impact commercial des attaques réussies sur les applications dans le monde serverless, et surtout comment les prévenir. Comme nous le verrons, la prévention des attaques diffère du monde applicatif traditionnel. Des risques supplémentaires, qui ne font pas partie de l'OWASP Top 10 d'origine, mais qui pourraient être pertinents pour la version finale, sont répertoriés sur la page Autres risques à considérer.
Slack : canal #project-sls-top10 (lien d'invitation)