Увійти Реєстрація
Блог Серії
Кар'єра
Вакансії Компанії
Навчання
Документація Співбесіди Тестування Відео
Екосистема
Пакети Ресурси Проєкти Інструменти Події
Інше
Про нас Реклама

Що таке OWASP Top 10 і що змінилося в редакції 2025 року?

OWASP Top 10 - перелік найкритичніших категорій ризиків вебзастосунків від некомерційної спільноти OWASP. Він складається з даних про реальні вразливості й опитування спеціалістів і оновлюється раз на кілька років. Це не стандарт і не чекліст для повної перевірки, а спільна мова й відправна точка для навчання та пріоритизації.

OWASP Top 10:2025:

  1. A01 Broken Access Control - порушення контролю доступу (чужі дані за зміненим id, відсутні перевірки прав);
  2. A02 Security Misconfiguration - помилки конфігурації (налагодження на продакшені, відкриті службові файли, стандартні паролі);
  3. A03 Software Supply Chain Failures - збої ланцюжка постачання ПЗ (вразливі й скомпрометовані залежності, збірка, CI);
  4. A04 Cryptographic Failures - криптографічні помилки (незашифровані дані, слабкі алгоритми, погане керування ключами);
  5. A05 Injection - ін'єкції (SQL, команди ОС, XSS);
  6. A06 Insecure Design - небезпечний дизайн (вразливості в самій архітектурі й логіці);
  7. A07 Authentication Failures - збої автентифікації;
  8. A08 Software or Data Integrity Failures - порушення цілісності ПЗ і даних;
  9. A09 Security Logging and Alerting Failures - збої журналювання й сповіщень;
  10. A10 Mishandling of Exceptional Conditions - неправильна обробка виняткових ситуацій.

Що помітно змінилося порівняно з 2021:

  • ланцюжок постачання став окремою широкою категорією (замість вужчої «вразливі й застарілі компоненти»);
  • неправильна конфігурація піднялася на друге місце;
  • SSRF більше не окрема категорія - увійшла до контролю доступу;
  • з'явилася нова категорія про обробку виняткових ситуацій: помилки, що «відкривають» доступ (fail-open), витоки через повідомлення про помилки;
  • у категорії журналювання акцент на сповіщеннях: недостатньо писати журнали, хтось має реагувати.

Як використовувати на практиці:

  • як основу навчання команди й пунктів рев'ю коду;
  • для пріоритизації: контроль доступу - на першому місці не випадково, його варто перевіряти в кожному ендпойнті;
  • для повнішої перевірки - OWASP ASVS (стандарт вимог до перевірки безпеки), а не лише Top 10.

Докладніше в документації: OWASP Top 10:2025

Схожі питання