Co je OWASP Top 10
OWASP Top 10 je pravidelně aktualizovaný seznam deseti nejzávažnějších bezpečnostních rizik webových aplikací. Vytváří jej organizace OWASP (Open Web Application Security Project).
Jde o přehled kategorií rizik, které se vyskytují napříč různými technologiemi. Konkrétní zranitelnosti jsou pak evidovány například v databázích CVE.
Co OWASP Top 10 obsahuje
OWASP Top 10 shrnuje nejčastější typy zranitelností, které jsou v praxi zneužívány útočníky. V aktuálních verzích se typicky objevují:
- Broken Access Control (porušení řízení přístupu)
- Cryptographic Failures (chyby v šifrování)
- Injection (např. SQL injection)
- Insecure Design
- Security Misconfiguration
- Vulnerable and Outdated Components
- Identification and Authentication Failures
- Software and Data Integrity Failures
- Security Logging and Monitoring Failures
- Server-Side Request Forgery (SSRF)
Konkrétní pořadí a názvy kategorií se mohou s každou aktualizací mírně změnit.
Proč je OWASP Top 10 důležitý
OWASP Top 10 není jen teoretický seznam. Slouží jako praktický základ pro:
- návrh bezpečné architektury aplikací
- bezpečnostní audity
- penetrační testování
- školení vývojářů
Mnoho bezpečnostních standardů a certifikací vychází právě z tohoto přehledu.