OWASP发布2021年十大Web应用安全风险榜单

VSole2021-09-11 17:37:17

近日,OWASP发布了2021年Top 10十大Web应用安全风险榜单的草案,增加了三个新的类别,同时部分安全风险的排名发生变化。

OWASP Top 10是每个Web应用程序的最低或基本安全测试要求,于2003年首次推出,经过多次修订,近日发布了2021年的报告草案。相比上一个正式版本,新增了三个风险,大多数风险名称和排名发生较大变化:

如上图所示,“访问控制失陷”取代“注入”升至排名第一,而“不安全设计”、“软件与数据完整性故障”和“安全日志与监控失效”首次进入TOP10榜单。

以下是2021年OWASP Top 10 十大Web应用安全威胁:

01

2021–失陷的访问控制

从2017年的第五位上升到顶部,访问控制也被称为授权,它定义了Web应用程序如何向某些用户而不是其他用户授予对内容和功能的访问权限。

02

2021–加密失败

从第三位上升到第二位,以前称为敏感数据暴露。缺乏加密通常会导致敏感数据暴露或系统受损。

03

2021–注入

从第一位下降到第三位,它是一种攻击者利用未经验证的输入漏洞并通过在后端数据库中运行Web应用程序注入SQL命令的技术。

04

2021–不安全的设计

这是OWASP Top 2021的一个新类别,它关注与设计和架构缺陷相关的风险。

“不安全设计是一个广泛的类别,代表许多不同的弱点,表现为缺失或无效的控制设计”。

05

2021–安全配置错误

从第六位上升到第五位,它侧重于跨应用程序堆栈的安全加固或对云服务的权限配置不当。

06

2021–易受攻击和过时的组件

该风险从第二位大幅下滑至第六位,因为没有足够的攻击数据可用,此类别重点关注客户端和服务器端使用的所有组件的易受攻击版本。

07

2021–识别和认证失败

以前被称为失陷的身份验证,此类别侧重于身份验证失败。

它会导致自动攻击,例如攻击者使用用户名和密码列表的凭据填充。

08

2021–软件和数据完整性故障

这是OWASP Top 10 2021中引入的一个新类别,它侧重于与无法防止完整性违规的代码和基础设施相关的软件和数据完整性故障。

09

2021–安全日志记录和监控失败

从第十位上升至第九位,此类别有助于检测、升级和响应主动攻击。

10

2021–服务器端请求伪造(SSRF)

此类别侧重于保护Web应用程序在不验证用户提供的URL的情况下获取远程资源的连接。

参考资料

https://owasp.org/www-project-top-ten/

软件owasp
本作品采用《CC 协议》,转载必须注明作者和本文链接
2017 OWASP十大关键Web应用安全风险简析 受越来越短的软件项目生命周期影响,有些应用面临损及金融、医疗、零售业和其他行业数字安全的风险。开发人员和经理必须了解这些最常见的风险,才能保护自己的应用。为此,开放网页应用安全计划(OWASP)定期发布十大最关键Web应用安全风险。 该计划从专精应用安全的公司企业收集40多份数据,数据涵盖数百家公司处收集的漏洞信息,涉及10万个应用和API。 O
新推出的开放框架寻求为公司和安全团队提供全面且可行的方式深入了解软件供应链攻击行为及技术。这项名为开放软件供应链攻击参考(OSC&R)的计划由以色列软件物料安全管理公司OX Security主导,评估软件供应链安全威胁,覆盖一系列攻击途径,比如第三方库和组件漏洞、构建及开发系统供应链攻击,以及被黑或恶意软件更新包。
近日,OWASP发布了2021年Top 10十大Web应用安全风险榜单的草案,增加了三个新的类别,同时部分安全风险的排名发生变化。OWASP Top 10是每个Web应用程序的最低或基本安全测试要求,于2003年首次推出,经过多次修订,近日发布了2021年的报告草案。缺乏加密通常会导致敏感数据暴露或系统受损。
OWASP TOP 10 合集
2023-06-13 13:44:23
不幸的是,许多 API 没有经过严格的安全测试。为了实现这一目标,OWASP API安全项目创建了一份 10 大 API 安全风险文名单。
近日,OX Security发布了业界首个软件供应链攻击框架——OSC&R(开放软件供应链攻击参考框架),可帮助企业评估软件供应链安全威胁。
调查研究发现,97%的软件供应链相关开源漏洞都是不可攻击的,但是,“可攻击性”真就是排序漏洞的最佳方法吗?
软件成分分析工具可以洞察开源软件组件及其存在的漏洞,对应用程序进行安全检测,实现安全管理,是最行之有效的方法之一。
A01:2021-Broken Access Control 失效的访问控制:从第五位上升;94% 的应用程序都经过了某种形式的破坏访问控制的测试。映射到 Broken Access Control 的 34 个 CWE 在应用程序中出现的次数比 任何其他类别都多。
欢迎来到OWASP十大应用安全风险(OWASP Top 10)的最新版。OWASP十大应用安全风险是一份带有全新的图案设计的版本,该版本的单页信息图可以通过打印或是在OWASP主页获取。
VSole
网络安全专家