Ce que ça coûte
Estimation de l’intensité par type de conséquence, sur une échelle de cinq. Ce sont des ordres de grandeur destinés à arbitrer, pas des chiffres à reporter dans un budget.
Un défaut dans le code de l’application (injection SQL, XSS, logique) permet de détourner son fonctionnement, de voler des données ou de prendre la main.
Estimation de l’intensité par type de conséquence, sur une échelle de cinq. Ce sont des ordres de grandeur destinés à arbitrer, pas des chiffres à reporter dans un budget.
Sécurité applicative (SAST/DAST/SCA)
Les outils gratuits du manuel qui réduisent ce risque. Aucun ne l’annule à lui seul : c’est leur combinaison, et l’usage qu’on en fait, qui compte.
Analyse statique (SAST) rapide et multi-langages, pilotée par des règles lisibles. Le moteur en ligne de commande et les règles communautaires sont libres et exécutables localement.
Proxy d'interception et scanner dynamique (DAST) de référence pour tester les applications web. Maintenu par la fondation OWASP, entièrement gratuit et automatisable.
Analyse des dépendances (SCA) qui identifie les composants comportant des vulnérabilités connues (CVE). Intégrable en ligne de commande, Maven, Gradle ou CI.