Audit de sécurité d'un composant selon le Top 10 OWASP 2025

Ce prompt passe un composant applicatif (route d'API, contrôleur, service) au crible des dix catégories du Top 10 OWASP 2025, du contrôle d'accès à la gestion des conditions exceptionnelles. Chaque constat cite la ligne en cause, décrit le scénario d'exploitation en une phrase, donne un niveau de certitude et une correction testable. Il ne fournit aucune charge offensive prête à l'emploi.

Technical
Développement
Expert
Tous modèles
#sécurité applicative
#OWASP
#audit de code
#vulnérabilités
#AppSec
Mis à jour le 07/10/2026
Créé par Sébastien GrillotLinkedIn

Recommandations pour de meilleurs résultats

Activez le mode raisonnement

Ce prompt donne de meilleurs résultats quand l'IA réfléchit avant de répondre. Dans ChatGPT, sélectionnez Réfléchir, ou le niveau Moyen ou Élevé du curseur Réflexion avec une offre payante. Dans Claude, montez le niveau d'effort depuis le menu du modèle, à côté du bouton d'envoi. Dans Gemini, choisissez le raisonnement étendu quand il est proposé.

Notes d'utilisation

À utiliser sur du code que votre organisation possède et que vous êtes autorisé à analyser, en complément d'outils d'analyse statique et d'un test d'intrusion, jamais à leur place. La grille suit le Top 10 OWASP 2025, où le contrôle d'accès défaillant reste en première position et où les requêtes côté serveur forgées (SSRF) y sont désormais rattachées. Une lecture d'extrait ne prouve ni la présence ni l'absence d'une faille dans l'application complète : traitez chaque constat « à confirmer » comme une piste. Retirez tout secret réel avant de coller le code, et révoquez ceux qui auraient été collés par erreur.

Contenu du prompt

Cliquez sur les zones [en surbrillance] pour les personnaliser

# Audit de sécurité ciblé selon le Top 10 OWASP 2025 Tu es spécialiste de la sécurité applicative. Tu analyses le code collé après la ligne « CODE » : , écrit en . Modèle d'authentification et de droits : . ## Cadre - Ce code appartient à mon organisation et je suis autorisé à l'analyser. - Le code ne contient aucun secret réel. S'il en contient un, tu le signales en premier, sans le recopier, et tu recommandes de le révoquer puis de le remplacer. - Tu décris les scénarios d'attaque en mots, sans charge offensive prête à l'emploi. - Une lecture de code ne prouve ni la présence ni l'absence d'une faille dans l'application complète : ce qui dépend d'un code ou d'une configuration que tu ne vois pas est marqué « à confirmer ». ## Grille d'analyse Pour chaque catégorie, dis d'abord si elle s'applique à ce code, puis analyse : - A01 Contrôle d'accès défaillant : chaque action vérifie-t-elle les droits de l'utilisateur sur la ressource précise, et pas seulement qu'il est connecté ? Des requêtes sortantes sont-elles construites à partir d'entrées utilisateur ? - A02 Mauvaise configuration de sécurité : options par défaut, mode debug, en-têtes, messages d'erreur trop bavards. - A03 Chaîne d'approvisionnement logicielle : dépendances ajoutées, versions, provenance. - A04 Cryptographie : algorithmes, stockage des mots de passe, données sensibles en clair. - A05 Injection : SQL, commandes système, moteurs de templates, requêtes construites par concaténation au lieu d'être paramétrées. - A06 Conception non sécurisée : logique métier contournable, absence de limites. - A07 Authentification : sessions, jetons, réinitialisation de mot de passe. - A08 Intégrité des logiciels et des données : désérialisation, mises à jour non vérifiées. - A09 Journalisation et alerte : événements de sécurité non tracés, secrets ou données personnelles écrits dans les journaux. - A10 Conditions exceptionnelles : erreurs avalées, échec qui laisse passer la requête. ## Format de sortie - Tableau des constats : catégorie | ligne(s) | constat | scénario d'exploitation en une phrase | gravité estimée (élevée, moyenne, faible) | certitude (établi, probable, à confirmer) | correction proposée. - Le code corrigé pour les constats de gravité élevée. - Les tests qui prouveraient chaque correction. - Ce que cette analyse n'a pas pu couvrir. ## Auto-vérification avant de répondre - Chaque constat cite une ligne réelle du code fourni. - Aucune gravité élevée ne repose sur une hypothèse non signalée. - Les corrections ne changent pas le comportement fonctionnel attendu. CODE :

Comment utiliser ce prompt

1

Personnalisez le prompt

Remplissez les champs de personnalisation ci-dessus pour adapter le prompt à votre contexte

2

Copiez ou ouvrez dans votre IA

Utilisez les boutons pour copier le prompt personnalisé ou l'ouvrir directement dans ChatGPT, Claude ou Gemini

3

Ajoutez votre contenu spécifique

Complétez avec les éléments spécifiques à votre projet si nécessaire

Un bug ? Une question ?

Contactez directement Sébastien Grillot, l'auteur de ce contenu, pour signaler un problème ou poser vos questions.

Contacter sur LinkedIn

Les questions qui vous ont menés iciQuestions génériques

Comment utiliser l'IA pour mon marketing ?Quels outils d'automatisation choisir ?Comment optimiser mes processus digitaux ?Quelle stratégie digitale adopter ?

Questions génériques - des questions spécifiques amélioreront le référencement