Sécurité applicative (AppSec)

Détecter les failles dans le code et les dépendances.

Photo : CC0, via Wikimedia Commons

Pourquoi ce domaine est important

Le code que vous produisez et les bibliothèques que vous intégrez constituent une part croissante de la surface d’attaque. Injecter des contrôles de sécurité au plus tôt dans la chaîne de développement (analyse statique, analyse des dépendances, détection de secrets) coûte bien moins cher que de corriger en production. Les outils libres s’intègrent directement dans les pipelines CI/CD et donnent aux équipes réduites un filet de sécurité automatisé.

Les risques si ce domaine n’est pas couvert

  • Injection, XSS et failles logiques exploitées faute d’analyse du code (SAST/DAST).
  • Dépendances vulnérables héritées (chaîne d’approvisionnement logicielle) jamais mises à jour.
  • Secrets commités par mégarde et exposés dans l’historique Git.
  • Régression de sécurité introduite sans contrôle automatisé à chaque livraison.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

Semgrep (CLI open source)

Licence : GNU LGPL v2.1

Analyse statique (SAST) rapide et multi-langages, pilotée par des règles lisibles. Le moteur en ligne de commande et les règles communautaires sont libres et exécutables localement.

OWASP Dependency-Check

Licence : Apache 2.0

Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.

Gitleaks

Licence : MIT

Détecteur de secrets dans le code et l'historique Git (clés d'API, jetons, mots de passe). À brancher en pre-commit et en CI pour empêcher toute fuite d'identifiant.

OWASP ZAP

Licence : Apache 2.0

Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.