L'OWASP Top 10 est le référentiel de sécurité web le plus cité dans l'industrie. Mis à jour tous les 4 à 5 ans, il classe les 10 risques de sécurité les plus critiques pour les applications web. La version 2026 vient de sortir avec deux nouvelles entrées significatives, reflet de l'évolution du paysage technologique depuis 2021.
Les deux nouvelles entrées
A09:2026 - Insecure AI Integration : c'est la grande nouveauté. L'intégration de LLMs dans les applications web crée des vecteurs d'attaque inédits : prompt injection (forcer le modèle à ignorer ses instructions système), data exfiltration via des réponses manipulées, et l'utilisation de l'IA pour bypass des mécanismes de validation. Cette entrée remplace partiellement l'ancienne A08 (Software and Data Integrity Failures) et l'étend au domaine IA.
A10:2026 - CI/CD Pipeline Attacks : la multiplication des attaques sur les pipelines de déploiement (SolarWinds, CodeCov, les GitHub Actions compromises de cette semaine) justifie une entrée dédiée. Les vecteurs couverts : compromission de tokens de déploiement, injection de code dans des dépendances buildées dans le pipeline, et compromission de mainteneurs d'actions ou de packages.
Les déclassements
Certaines vulnérabilités descendent dans le classement, non parce qu'elles sont moins dangereuses, mais parce que les frameworks modernes les adressent nativement. A03 (Injection) reste présent mais le SQL injection classique est maintenant rare dans les nouvelles applications grâce aux ORMs et aux requêtes paramétrées. Le XSS (inclus dans A03) reste préoccupant uniquement dans les contextes de rendu HTML non échappé.
A04 (Insecure Design) monte d'un cran, reflet de la prise de conscience que la sécurité doit être intégrée dès la phase de conception et pas seulement patchée ensuite. Les revues de threat modeling en début de projet sont maintenant considérées comme une pratique de base.
Ce qui n'a pas changé et devrait vous inquiéter
A01 (Broken Access Control) reste en tête pour la troisième édition consécutive. C'est la vulnérabilité la plus fréquemment trouvée lors des audits de sécurité. Les BOLA (Broken Object Level Authorization, dont on parle souvent dans le contexte des APIs REST) et les BFLA (Broken Function Level Authorization) restent des angles morts dans de nombreuses applications qui ont pourtant fait attention aux injections et aux XSS.
// Exemple de BOLA : l'utilisateur accède à une ressource qu'il ne devrait pas voir
GET /api/orders/12345
// Le backend vérifie que l'utilisateur est authentifié, mais PAS qu'il est
// bien le propriétaire de la commande 12345
// Solution : toujours filtrer par userId sur les ressources par ID
const order = await db.orders.findFirst({
where: { id: orderId, userId: currentUser.id } // userId obligatoire
});
- OWASP Top 10 2026 — OWASP, juillet 2026
- OWASP API Security Top 10 — OWASP, 2023