OWASP Top 10 — обзор ключевых категорий рисков веб-приложений, а не полный стандарт проверки всей информационной безопасности. Важно назвать версию. В редакции 2025 среди категорий есть нарушения контроля доступа, небезопасные настройки, проблемы цепочки поставки, криптографии, инъекции и неправильная обработка исключительных ситуаций.
Какие угрозы веб-приложениям описывает OWASP Top 10?
Как использовать OWASP Top 10 для обсуждения рисков приложения: версия списка, примеры проблем и границы такого обзора.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Начните с уточнения версии: категории и порядок OWASP Top 10 меняются. Ниже приведена редакция 2025, опубликованная на сайте проекта.
- Нарушения контроля доступа.
- Небезопасная конфигурация.
- Проблемы безопасности цепочки поставки ПО.
- Ошибки криптографической защиты.
- Инъекции.
- Небезопасное проектирование.
- Ошибки аутентификации.
- Нарушения целостности программ и данных.
- Недостатки журналирования и оповещения о событиях безопасности.
- Неправильная обработка исключительных ситуаций.
На собеседовании полезнее объяснить несколько категорий на примерах, чем только перечислить названия. Доступ к чужому заказу из-за отсутствия серверной проверки прав — ошибка контроля доступа. Сборка SQL из недоверенной строки — риск инъекции. Выдача доступа при сбое проверки полномочий — опасная обработка ошибки.
Для каждого примера свяжите дефект, последствия и защиту: проверка прав на сервере, параметризованный запрос, безопасное поведение при отказе. Одного сканера для всех таких проблем недостаточно.
Top 10 не охватывает все угрозы организации и не заменяет модель угроз, требования к продукту и полноценную проверку. Отсутствие отдельного названия в новой десятке не означает исчезновение соответствующего риска. В частности, нельзя механически переносить номера категорий из редакции 2021 в редакцию 2025.
Хороший ответ показывает понимание причин проблем и границ списка, а не обещает безопасность после выполнения десяти пунктов.