OWASP Top 10: 2021

Open Web Application Security Project (OWASP)

A01 – Controlul defectuos al accesului
A01:2021 – Broken Access Control

Restricțiile privind acțiunile utilizatorilor autentificați nu sunt aplicate corespunzător. Atacatorii pot exploata aceste defecte pentru a accesa neautorizat funcționalități și/sau date.

A02 – Eșecuri criptografice
A02:2021 – Cryptographic Failures

Eșecuri legate de criptografie care duc la expunerea datelor sensibile. Aceste vulnerabilități apar când datele sensibile nu sunt protejate adecvat.

A03 – Injectare
A03:2021 – Injection

Datele ostile sunt trimise către un interpretor ca parte a unei comenzi sau interogări. Atacatorul poate executa comenzi neintenționate sau accesa date fără autorizație.

A04 – Proiectare nesecurizată
A04:2021 – Insecure Design

O nouă categorie care se concentrează pe riscurile legate de defecte de design/proiectare. Securitatea adecvată la nivel de proiectare poate reduce semnificativ severitatea multor vulnerabilități.

A05 – Configurare inadecvată a securității
A05:2021 – Security Misconfiguration

Configurări implicite nesigure, configurări incomplete, stocarea în cloud deschisă, mesaje de eroare care conțin informații sensibile și lipsa patch-urilor de securitate.

A06 – Componente vulnerabile și învechite
A06:2021 – Vulnerable and Outdated Components

Utilizarea de componente care nu sunt menținute sau sunt depășite. Acest lucru include sistemul de operare, serverul web/aplicație, baza de date, bibliotecile și framework-urile.

A07 – Eșecuri de identificare și autentificare
A07:2021 – Identification and Authentication Failures

Confirmarea incorectă a identității utilizatorului, permițând atacatorilor să compromită parole, chei sau token-uri de sesiune, sau să exploateze alte defecte de implementare.

A08 – Eșecuri de integritate a software-ului și datelor
A08:2021 – Software and Data Integrity Failures

Aplicațiile și infrastructura care nu protejează împotriva încălcărilor integrității. Aceasta include actualizări nesemnate și injecții de cod pe partea clientului.

A09 – Eșecuri de jurnalizare și monitorizare a securității
A09:2021 – Security Logging and Monitoring Failures

Jurnalizarea și monitorizarea insuficiente, împreună cu integrarea lipsă sau ineficientă cu răspunsul la incidente, permit atacatorilor să atace sistemele.

A10 – Falsificarea cererilor pe partea serverului
A10:2021 – Server-Side Request Forgery

Apare când o aplicație web preia o resursă de la distanță fără a valida URL-ul furnizat de utilizator. Permite atacatorilor să forțeze aplicația să trimită cereri la un domeniu neașteptat.