Available inFrenchEnglishGermanHindiPortugueseRussianSpanish
Sécurité web pour les développeurs (OWASP Top 10)
Repérez la faille dans une pull request et énoncez le correctif en une ligne, de l'IDOR à l'injection en passant par une dépendance empoisonnée. Pour les développeurs qui livrent des API HTTP, sans bagage sécurité préalable. Cent trente-six cartes suivent les dix catégories de l'OWASP Top 10:2025 dans leur ordre publié, la plupart tenant dans la lecture d'un diff ; on s'arrête à la revue de code, sans exploitation, sécurité réseau ni paperasse de conformité.
GET /api/orders/1024 renvoie votre commande ; /api/orders/1023 renvoie celle d'un autre. Nommez la classe de faille.
Insecure direct object reference (IDOR)
— Seul l'id dans l'URL a changé.
Source
IDOR est le CWE-639, Authorization Bypass Through User-Controlled Key : l'application fait confiance à un identifiant fourni par le client au lieu de revérifier la propriété côté serveur. L'OWASP Top 10:2025 maintient Broken Access Control en A01, catégorie en tête depuis 2021. Souvent confondu avec le CSRF, qui forge une requête depuis le propre navigateur de la victime plutôt que de parcourir un id choisi par l'attaquant.