OWASP Top 10 ou OWASP ASVS : ce qu'un analyseur vérifie et ce que seul un catalogue d'exigences couvre
Deux documents OWASP, deux fonctions totalement différentes : le Top 10 classe les catégories de risque par fréquence, l'ASVS est un catalogue d'exigences vérifiables. Pourquoi un analyseur peut s'orienter sur le premier mais ne remplace jamais une vérification selon le second, et où CAVRIX trace la limite.

Deux documents que l'on confond sans cesse
Tous deux viennent de la fondation OWASP, tous deux portent le mot security dans leur nom, et tous deux atterrissent dans des offres comme preuve du sérieux d'un produit. La ressemblance s'arrête là. Le Top 10 est une liste de sensibilisation : tous les quelques ans, l'OWASP exploite des données et nomme les dix catégories de risque qui provoquent le plus souvent des incidents dans les applications. L'édition 2025 place le contrôle d'accès défaillant en premier, la mauvaise configuration de sécurité en deuxième et, nouveauté, la chaîne d'approvisionnement logicielle en troisième.
L'Application Security Verification Standard, ASVS en abrégé, est autre chose. C'est un catalogue d'exigences concrètes envers une application, organisé par thèmes et gradué en niveaux de vérification, d'un niveau de base jusqu'à un niveau destiné aux applications à fort besoin de protection. L'ASVS ne répond pas à la question de ce qui tourne mal le plus souvent, mais à celle de ce qu'une application doit démontrer.
Ce qu'un analyseur peut faire du Top 10
Un analyseur trouve ce qui a un schéma : identifiants codés en dur, bibliothèques aux failles connues, entrées non validées, appels système dangereux, contrôles d'accès manquants aux endroits reconnaissables. Pour décider quel résultat traiter en premier, l'ordre du Top 10 est une règle utilisable. Notre analyse de code s'oriente donc sur ce catalogue précis : un résultat qui relève du contrôle d'accès défaillant passe avant un résultat d'une catégorie moins bien classée, sauf si le risque réel dans le contexte de la base de code dit autre chose.
Ce que l'analyseur ne fait pas, c'est couvrir le Top 10. Un classement ne se couvre pas, il ne sert que d'étalon. Quiconque vous promet une coche derrière chacune des dix catégories vend une liste comme si c'était un audit.
Ce que seule une vérification selon l'ASVS accomplit
Une vérification ASVS fonctionne dans l'autre sens. Ce n'est pas l'outil qui cherche des schémas dans le code, c'est une personne qui prend les exigences une à une et vérifie si l'application les satisfait, en regardant l'architecture, la configuration, les processus et, oui, le code aussi. Beaucoup d'exigences concernent des choses qui ne figurent nulle part dans le code source : comment les sessions sont gérées, si les autorisations correspondent au modèle métier, comment les clés sont conservées, quelles décisions ont été prises à la conception.
C'est pourquoi aucun analyseur ne peut fournir une vérification ASVS, le nôtre compris. Une exigence de logique métier n'a pas de schéma fixe, et une affirmation sur la conception ne se déduit pas de lignes de code. Qui a besoin d'une déclaration ASVS, par exemple parce qu'un grand client l'exige, a besoin d'un examen par des personnes, le catalogue en main.
Où CAVRIX trace la limite
Nous le disons aussi clairement que sur notre page consacrée à la sécurité du code et à la conformité : le Top 10 est notre cadre de référence pour évaluer les résultats, rien de plus. Nous ne proposons pas de vérification ASVS et ne faisons aucune déclaration sur des niveaux ASVS. Ce que nous fournissons, c'est une analyse continue à chaque commit, une qualification de chaque résultat par une personne et une documentation datée de la correction.
Qui a besoin des deux les combine. L'analyse maintient en continu les catégories de failles connues hors du code. Une vérification selon l'ASVS ou un test d'intrusion vérifient périodiquement ce qui n'a pas de schéma. Quel test convient et ce qu'il doit garantir figure sur notre page consacrée au test d'intrusion.
Une règle simple pour les offres
Si une offre mentionne OWASP sans précision, demandez : Top 10 ou ASVS, et dans quel rôle. Si la réponse est que l'analyseur s'oriente sur le Top 10 et priorise en conséquence, c'est honnête et utile. Si la réponse est que l'analyseur vérifie l'application selon l'ASVS, demandez qui vérifie les exigences sans schéma. Si la réponse ne vient pas, vous en savez assez.
Questions fréquentes
L'analyse CAVRIX couvre-t-elle l'OWASP Top 10 ?
Elle l'utilise comme ordre d'évaluation et trouve, parmi ses catégories, celles qui ont un schéma. Un classement ne se couvre pas. Nous ne promettons pas de coche derrière chaque catégorie, mais des résultats et des corrections datés.
CAVRIX propose-t-il une vérification ASVS ?
Non. L'ASVS se vérifie exigence par exigence, par des personnes, et beaucoup de ses exigences portent sur la conception et les processus plutôt que sur le code. C'est un autre service qu'une analyse continue, et nous ne le prétendons pas.
L'analyse suffit-elle quand un client demande OWASP ?
Si le client veut savoir si les catégories de risque les plus fréquentes sont vérifiées et corrigées en continu, oui, avec des dates. S'il exige une déclaration sur des niveaux ASVS, il faut une vérification humaine, et nous le disons en entretien avant qu'une offre ne soit rédigée.