forumNouveau sujet

Audit du code qu'on vient de récupérer — par où commencer pour une revue de code OWASP Top 10 ?

MMustafa E***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
83
#1

Nous sommes une startup tech de 6 personnes basée à Dallas, spécialisée dans les logiciels logistiques. Nous avions externalisé le développement de notre portail client et de notre module de suivi des commandes auprès d'une agence avec un budget de 45.000 USD. Le projet a été livré, le contrat de maintenance avec l'agence s'est achevé, et nous avons repris la base de code en interne avec nos deux développeurs.

Nous n'avons pas d'expert dédié en cybersécurité ni d'auditeur dans l'équipe. Pourtant, avant de lancer le service auprès de nos clients B2B, nous voulons nous assurer que le système ne comporte pas de vulnérabilités majeures. Nous avons donc décidé de réaliser un audit interne du code source en nous basant sur le Top 10 de l'OWASP.

Sans équipe sécurité dédiée, à quels risques devrions-nous donner la priorité lors d'une revue de code OWASP Top 10 ? Au-delà des scanners d'analyse statique, quels patterns devons-nous rechercher manuellement dans le code, et à quel moment le recours à une aide externe professionnelle devient-il indispensable ?

HHande T***Membre actif
Poste
Saisie de données
Secteur
Grossiste alimentaire
Type d'organisation
atelier
Membre depuis
avr. 2025
Message
62
Plus utile#2

Réponse courte : pour les équipes de dev sans pôle sécurité, le point de départ le plus critique lors d'une revue de code reste le contrôle de la paramétrisation des requêtes en base de données et la vérification des contrôles d'autorisation. Une relecture manuelle de la logique métier est indispensable pour repérer les failles de contrôle d'accès que les outils de scan automatique ne voient pas.

Votre première étape consiste à installer des outils open source d'analyse statique (SAST) sur vos environnements locaux. Ils permettent de repérer rapidement les clés secrètes codées en dur les mots de passe, les dépendances obsolètes et les appels de fonctions non sécurisés. Traiter en priorité les alertes critiques du rapport pour patcher les failles connues des librairies externes est le gain le plus rapide.

La deuxième étape, et la plus exigeante, concerne la logique métier. Pour traquer les défauts de contrôle d'accès (la faille la plus fréquente de l'OWASP), procédez ainsi : 1) Vérifiez la couche validant que l'ID de l'objet demandé correspond bien à l'utilisateur authentifié 2) Assurez-vous que le contrôle d'accès basé sur les rôles (RBAC) est appliqué côté serveur sur chaque endpoint et pas seulement sur l'UI, 3) Remplacez toute requête SQL brute construite par concaténation de chaînes par des requêtes préparées/paramétrées.

Cet audit réalisé par vos deux développeurs sera très efficace pour colmater les brèches basiques. En revanche, si votre plateforme traite des données d'entreprise sensibles ou des paiements, faire réaliser un test d'intrusion indépendant au périmètre ciblé avant la mise en prod reste indispensable pour couvrir vos risques juridiques et business.

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#3

Pour la recherche manuelle, un grep ciblé fonctionne super bien : 1) Les appels BDD avec concaténation directe de variables, 2) Les clés secrètes laissées en clair dans le code, 3) Les blocs catch qui renvoient des infos système sensibles au client. Traquer ces patterns ne prend que quelques heures.

SSelin U***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
2
#4

Quand on a repris un portail de taille similaire, on a trouvé 5 failles d'élévation de privilèges en deux jours de revue manuelle. Les scanners auto n'avaient rien vu du tout parce que seul un humain qui lit la logique métier peut savoir quelle donnée doit être visible par qui.

İİsmail K***Vétéran
Poste
Expert en test
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2022
Message
3
#5

Commencez par auditer les dépendances tierces du projet. Lancez les commandes d'audit de sécurité natives de votre gestionnaire de paquets et mettez à jour les packages vulnérables. Souvent les plus grosses failles laissées par les agences viennent simplement de librairies périmées.

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#6

Pour deux développeurs qui n'ont pas écrit le code, sécuriser l'architecture d'un tiers juste avec la checklist OWASP, c'est super difficile. Si le temps presse, concentrez-vous uniquement sur les droits d'accès et les requêtes BDD, ne perdez pas de temps avec les détails cryptographiques complexes.

DDoruk A***Membre actif
Poste
Coordinateur général
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2022
Message
18

Doki · Test d'intrusion · 2024

#7

regardez surtout si en changeant les id dans l'url vous pouvez voir les commandes des autres en général les agences oublient ce genre de vérif côté backend

edit : j'ai corrigé quelques fautes de frappe.

ZZeynep I***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
55
#8

Au moment de signer avec de gros clients logistiques, il est très courant qu'ils exigent un rapport d'audit de sécurité indépendant. Votre revue en interne va fiabiliser la plateforme, mais elle n'aura pas la même valeur contractuelle qu'un audit externe.

HHasan U***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
41
#9

Votre système est-il multi-tenant ? Tous les clients partagent-ils la même base de données ? Si oui, le point le plus critique de votre revue doit être le cloisonnement des données pour garantir qu'un client ne puisse jamais accéder aux enregistrements d'un autre.

DDeniz A***ExpertMembre de la communauté
Membre depuis
août 2025
Message
164
#10

Même si ça semble intimidant pour une petite équipe, utiliser le guide OWASP comme checklist fait monter les devs en compétences de façon incroyable. Plus vous corrigerez de failles métier, plus votre architecture globale deviendra robuste.

MMustafa A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
14
#11

La solution qui semble bon marché finit souvent par coûter cher. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

ZZerrin Y***Membre actif
Poste
Directeur de production
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
oct. 2022
Message
11
#12

Sujet très actuel. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

EErcanMembre actif
Poste
Comptable
Membre depuis
sept. 2024
Message
92
#13

Je suis d'accord en partie, pas en partie. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

MMetin Y***Membre actif
Poste
Directeur de la technologie
Secteur
cuir
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2024
Message
43
#14

Je vais résumer ce qui a été dit jusqu'ici. L'erreur commise du côté de owasp top 10 revue de code est généralement réversible, mais coûteuse.

Je le note au cas où.

IIrmak B***Expert
Poste
Directeur financier
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2023
Message
150
#15

Il y a un point que je ne comprends pas. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. Bon courage.

LLeyla Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
38
#16

Il y a un piège ici je ne pouvais pas ne pas le mentionner. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

C'est confirmé par l'expérience.

PPerihanMembre actif
Poste
Communication institutionnelle
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
118
#17

Je parle du point de vue du fournisseur, c'est mon côté. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Essayer de faire cela seul est la voie la plus coûteuse. À votre place, j'irais par cette voie.

İİsmail K***Nouveau membre
Poste
Épicerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
22

Doki · Mise en place de la gestion des logs · 2025

#18

enregistré.

MMelis K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
29
#19

C'est globalement vrai mais il manque un point. bref avant de décider regardez quelles données vous avez en main.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

RRecep S***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
342
#20

C'est exactement ça. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Essayer de faire cela seul est la voie la plus coûteuse.

Répondre