Az OWASP (Open Web Application Security Project) egy nemzetközi non-profit szervezet, amely a szoftverek és webalkalmazások biztonságának fejlesztésén dolgozik és ingyenesen elérhető útmutatókat és segédanyagokat biztosít fejlesztőknek.
Weboldaluk: owasp.org Elérhető dokumentációk: github.com/OWASP/ASVS
Ez a lista segít a fejlesztőknek és biztonsági szakembereknek azonosítani és kezelni a legkritikusabb biztonsági kockázatokat a webalkalmazásokban. Fontos megjegyezni, hogy bár ez a lista 2024-ben is érvényes, az OWASP rendszeresen frissíti a Top 10 listát az aktuális fenyegetések és trendek alapján.
-
Broken Access Control (Törött hozzáférés-vezérlés): Ez a sérülékenység lehetővé teszi a támadók számára, hogy jogosulatlanul férjenek hozzá erőforrásokhoz vagy funkciókhoz.
-
Cryptographic Failures (Kriptográfiai hibák): Olyan problémák, amelyek az érzékeny adatok nem megfelelő titkosításából vagy védelméből erednek.
-
Injection (Injekció): Ide tartoznak az SQL injection, NoSQL injection és más hasonló támadások, amelyek során a támadó rosszindulatú kódot juttat be a rendszerbe.
-
Insecure Design (Nem biztonságos tervezés): Ez a kategória a tervezési és architekturális hibákra összpontosít, amelyek már a fejlesztés korai szakaszában bekerülnek a rendszerbe.
-
Security Misconfiguration (Biztonsági félrekonfigurálás): Ide tartoznak a nem megfelelően beállított biztonsági beállítások, alapértelmezett konfigurációk és hasonló problémák.
-
Vulnerable and Outdated Components (Sebezhető és elavult komponensek): Ez a pont a nem naprakész vagy ismert sérülékenységekkel rendelkező szoftverkomponensek használatára hívja fel a figyelmet.
-
Identification and Authentication Failures (Azonosítási és hitelesítési hibák): Olyan problémák, amelyek a felhasználók azonosításával és hitelesítésével kapcsolatosak.
-
Software and Data Integrity Failures (Szoftver- és adatintegritási hibák): Ez a kategória az adatok és szoftverek integritásának megőrzésével kapcsolatos kockázatokra fókuszál.
-
Security Logging and Monitoring Failures (Biztonsági naplózás és monitorozás hibái): A nem megfelelő vagy hiányos naplózás és monitorozás, amely megnehezíti a biztonsági incidensek észlelését és kezelését.
-
Server-Side Request Forgery (SSRF) (Szerver oldali kérés hamisítás): Olyan támadások, amelyek során a támadó a célszerver nevében küld kéréseket más rendszereknek.