À quelle fréquence l'OWASP Top 10 est-il mis à jour ?
Environ tous les trois à quatre ans. Les éditions précédentes datent de 2003, 2004, 2007, 2010, 2013, 2017 et 2021. La fréquence dépend des cycles de collecte de données et des évolutions du paysage des menaces. L'édition 2025 est la huitième.
Quelles sont les deux nouvelles catégories du Top 10 2025 ?
Les défaillances de la chaîne d'approvisionnement logicielle (A03), qui étend l'ancienne catégorie des composants vulnérables, et la mauvaise gestion des conditions exceptionnelles (A10), qui couvre les exceptions non interceptées, les race conditions et les politiques de gestion d'erreurs absentes.
Qu'est-il arrivé au SSRF dans le Top 10 2025 ?
Il a été absorbé dans le contrôle d'accès défaillant (A01), OWASP considérant qu'il relève fondamentalement d'une défaillance de contrôle d'accès. Les pratiques de défense restent inchangées : liste blanche des destinations sortantes, restriction de l'accès aux métadonnées cloud, validation des schémas d'URL.
Pourquoi la mauvaise configuration de sécurité est-elle passée de la 5ᵉ à la 2ᵉ place ?
Parce que sa prévalence a augmenté sur ce cycle de données (environ 3 % des applications testées présentaient au moins l'une de ses CWE) et parce que le déploiement continu sans contrôle continu crée une fenêtre d'exposition qui s'élargit avec le rythme des déploiements et la généralisation de l'infrastructure as code.
Pourquoi la chaîne d'approvisionnement est-elle classée si haut alors qu'elle est peu présente dans les données ?
Parce qu'OWASP ne se fie pas uniquement aux données historiques. Cette catégorie affiche peu d'occurrences (elle reste difficile à tester), mais les CVE associées ont les scores d'exploitabilité et d'impact les plus élevés du classement, et elle a été plébiscitée par l'enquête communautaire. Les chiffres 2025-2026 confirment ce choix : +75 % de paquets open source malveillants en un an selon Sonatype.
Le Top 10 OWASP est-il une norme de conformité ?
Non. OWASP le présente explicitement comme un document de sensibilisation, pas un cadre complet. Des référentiels comme PCI DSS 4.0, SOC 2 ou HIPAA reconnaissent la couverture du Top 10 comme une preuve de bonnes pratiques, mais pour aller plus loin OWASP recommande des modèles de maturité complémentaires comme SAMM, DSOMM ou ASVS.
Sources : OWASP Top 10:2025 (owasp.org/Top10/2025) · Sonatype 2026 State of the Software Supply Chain Report · Verizon 2025 DBIR · IBM Cost of a Data Breach 2025 · ENISA Threat Landscape 2025 · Unit 42 (Palo Alto Networks), Parasoft, Semgrep, GitLab, Fluid Attacks.