Уязвимость становится риском только в конкретном бизнес-сценарии.
Как читать
Top 10 — карта рисков, а не стандарт сертификации
OWASP Top 10 помогает говорить об опасных классах ошибок, но не доказывает безопасность продукта и не заменяет модель угроз, тесты бизнес‑логики и безопасный процесс разработки.
Редакция 2025 года объединяет 248 CWE в десять категорий. На первом месте остаётся Broken Access Control; Software Supply Chain Failures поднялась в отдельную крупную область, а Mishandling of Exceptional Conditions стала новой категорией.
Применяйте список к каждому критичному сценарию: вход, заказ, платёж, документ, роль менеджера, API, загрузка файла, интеграция и восстановление доступа.
A01–A05
Доступ, конфигурация и цепочка поставок
| Категория 2025 | Простой пример | Главная проверка |
|---|---|---|
| A01 Broken Access Control | Клиент меняет ID и видит чужой счёт | Сервер проверяет право на каждый объект и действие |
| A02 Security Misconfiguration | Открыта панель, debug или bucket | Безопасные настройки, минимум сервисов, контроль drift |
| A03 Software Supply Chain Failures | Уязвимый пакет или подменённая сборка | SBOM, lock-файлы, доверенные источники, подпись и обновления |
| A04 Cryptographic Failures | Слабое хеширование паролей или секрет в URL | Современные алгоритмы, управление ключами и минимум данных |
| A05 Injection | Ввод превращается в SQL, команду или HTML | Параметризация, контекстное экранирование, безопасные API |
Самая распространённая ошибка проверки доступа — скрыть кнопку на фронтенде. Атакующий вызывает API напрямую. Авторизация должна выполняться на сервере после аутентификации и не доверять переданным роли, user_id и цене.
A06–A10
Проектирование, аутентификация, целостность, журналы и исключения
| Категория 2025 | Простой пример | Главная проверка |
|---|---|---|
| A06 Insecure Design | Промокод можно применять бесконечно | Модель угроз и ограничения бизнес‑сценария |
| A07 Authentication Failures | Нет MFA, слабый reset, сессия не отозвана | Жизненный цикл учётной записи и сессии |
| A08 Software or Data Integrity Failures | Приложение доверяет неподписанному обновлению или webhook | Подписи, происхождение и проверка целостности |
| A09 Security Logging and Alerting Failures | Захват администратора не замечен | События, корреляция, оповещения и защищённое хранение |
| A10 Mishandling of Exceptional Conditions | Ошибка оставляет транзакцию наполовину выполненной | Fail-safe, таймауты, rollback и тесты отказов |
Исключение — часть бизнес‑логики. Если платёжный webhook пришёл дважды, сеть оборвалась после списания или внешний API вернул неожиданный JSON, система должна перейти в известное безопасное состояние, а не продолжить с частичными данными.
Проверка
Как тестировать, чтобы не получить ложное спокойствие
Автоматический сканер хорошо находит версии, заголовки и часть инъекций. Он почти не знает, должен ли менеджер видеть этот договор, можно ли вернуть чужой заказ или сколько раз разрешён бонус.
- Опишите роли, активы и самые дорогие злоупотребления.
- Составьте матрицу «роль × объект × действие».
- Проверьте API напрямую с чужими ID и изменёнными параметрами.
- Смоделируйте сбои сети, повтор запросов, истёкшие токены и отказ подрядчика.
- Проверьте зависимости и путь релиза от репозитория до сервера.
- Убедитесь, что ключевые события создают полезный алерт.
Тестируйте только системы, на которые у вас есть явное разрешение, в согласованном объёме и с безопасными данными.
Приоритет
План на 30 дней для небольшого проекта
| Период | Результат |
|---|---|
| День 1 | MFA администраторам, обновления, закрытие лишних панелей, проверка копии. |
| Неделя 1 | Реестр активов и зависимостей, матрица доступа, ротация секретов, базовые лимиты. |
| Недели 2–3 | Ручные тесты критичных сценариев, исправление конфигурации, журналирование и алерты. |
| Неделя 4 | Тест восстановления, tabletop инцидента, проверки в CI/CD и владельцы остаточных рисков. |
Не количество закрытых пунктов, а сокращение пути от ошибки до реального ущерба.
FAQ
Частые вопросы
OWASP Top 10:2025 — это окончательная версия?
Да, на дату проверки опубликована версия OWASP Top 10:2025. Всегда сверяйте номер редакции на официальной странице OWASP.
Сканер проверит все десять категорий?
Нет. Insecure Design, права на объекты и обработка исключений требуют знания бизнес‑логики и ручных сценариев.
Нужно исправлять строго по номеру категории?
Нет. Приоритет определяется вероятностью, экспозицией, ценностью данных и ущербом. Критичный доступ к чужим документам важнее десятка косметических предупреждений.
Top 10 подходит обычному сайту на CMS?
Да как карта вопросов: админка, плагины, формы, конфигурация, зависимости, логи и восстановление актуальны и для CMS.
Первоисточники
Документы и руководства
- OWASP Top 10:2025 — официальная редакция и методология
- OWASP Web Security Testing Guide — методы тестирования
- OWASP ASVS — проверяемые требования к приложению
Дата проверки: 25 августа 2026. Нормы, ставки, интерфейсы ведомств и условия сервисов могут измениться. Перед юридически или финансово значимым решением сверьте актуальную редакцию первоисточника и обстоятельства вашей организации.