OWASP / веб-приложения

OWASP Top 10:2025 простыми словами: что проверить владельцу сайта

Переводим классификацию рисков в понятные бизнес-сценарии: что может случиться, почему одного сканера мало и с чего начать исправления.

Проверено
25 августа 2026
Чтение
≈ 18 минут
Уровень
Владелец + разработчик

Как читать

Top 10 — карта рисков, а не стандарт сертификации

OWASP Top 10 помогает говорить об опасных классах ошибок, но не доказывает безопасность продукта и не заменяет модель угроз, тесты бизнес‑логики и безопасный процесс разработки.

Редакция 2025 года объединяет 248 CWE в десять категорий. На первом месте остаётся Broken Access Control; Software Supply Chain Failures поднялась в отдельную крупную область, а Mishandling of Exceptional Conditions стала новой категорией.

Применяйте список к каждому критичному сценарию: вход, заказ, платёж, документ, роль менеджера, API, загрузка файла, интеграция и восстановление доступа.

A01–A05

Доступ, конфигурация и цепочка поставок

Категория 2025Простой примерГлавная проверка
A01 Broken Access ControlКлиент меняет ID и видит чужой счётСервер проверяет право на каждый объект и действие
A02 Security MisconfigurationОткрыта панель, debug или bucketБезопасные настройки, минимум сервисов, контроль drift
A03 Software Supply Chain FailuresУязвимый пакет или подменённая сборкаSBOM, lock-файлы, доверенные источники, подпись и обновления
A04 Cryptographic FailuresСлабое хеширование паролей или секрет в URLСовременные алгоритмы, управление ключами и минимум данных
A05 InjectionВвод превращается в SQL, команду или HTMLПараметризация, контекстное экранирование, безопасные API

Самая распространённая ошибка проверки доступа — скрыть кнопку на фронтенде. Атакующий вызывает API напрямую. Авторизация должна выполняться на сервере после аутентификации и не доверять переданным роли, user_id и цене.

A06–A10

Проектирование, аутентификация, целостность, журналы и исключения

Категория 2025Простой примерГлавная проверка
A06 Insecure DesignПромокод можно применять бесконечноМодель угроз и ограничения бизнес‑сценария
A07 Authentication FailuresНет MFA, слабый reset, сессия не отозванаЖизненный цикл учётной записи и сессии
A08 Software or Data Integrity FailuresПриложение доверяет неподписанному обновлению или webhookПодписи, происхождение и проверка целостности
A09 Security Logging and Alerting FailuresЗахват администратора не замеченСобытия, корреляция, оповещения и защищённое хранение
A10 Mishandling of Exceptional ConditionsОшибка оставляет транзакцию наполовину выполненнойFail-safe, таймауты, rollback и тесты отказов

Исключение — часть бизнес‑логики. Если платёжный webhook пришёл дважды, сеть оборвалась после списания или внешний API вернул неожиданный JSON, система должна перейти в известное безопасное состояние, а не продолжить с частичными данными.

Проверка

Как тестировать, чтобы не получить ложное спокойствие

Автоматический сканер хорошо находит версии, заголовки и часть инъекций. Он почти не знает, должен ли менеджер видеть этот договор, можно ли вернуть чужой заказ или сколько раз разрешён бонус.

  1. Опишите роли, активы и самые дорогие злоупотребления.
  2. Составьте матрицу «роль × объект × действие».
  3. Проверьте API напрямую с чужими ID и изменёнными параметрами.
  4. Смоделируйте сбои сети, повтор запросов, истёкшие токены и отказ подрядчика.
  5. Проверьте зависимости и путь релиза от репозитория до сервера.
  6. Убедитесь, что ключевые события создают полезный алерт.

Тестируйте только системы, на которые у вас есть явное разрешение, в согласованном объёме и с безопасными данными.

Приоритет

План на 30 дней для небольшого проекта

ПериодРезультат
День 1MFA администраторам, обновления, закрытие лишних панелей, проверка копии.
Неделя 1Реестр активов и зависимостей, матрица доступа, ротация секретов, базовые лимиты.
Недели 2–3Ручные тесты критичных сценариев, исправление конфигурации, журналирование и алерты.
Неделя 4Тест восстановления, tabletop инцидента, проверки в CI/CD и владельцы остаточных рисков.

Не количество закрытых пунктов, а сокращение пути от ошибки до реального ущерба.

FAQ

Частые вопросы

OWASP Top 10:2025 — это окончательная версия?

Да, на дату проверки опубликована версия OWASP Top 10:2025. Всегда сверяйте номер редакции на официальной странице OWASP.

Сканер проверит все десять категорий?

Нет. Insecure Design, права на объекты и обработка исключений требуют знания бизнес‑логики и ручных сценариев.

Нужно исправлять строго по номеру категории?

Нет. Приоритет определяется вероятностью, экспозицией, ценностью данных и ущербом. Критичный доступ к чужим документам важнее десятка косметических предупреждений.

Top 10 подходит обычному сайту на CMS?

Да как карта вопросов: админка, плагины, формы, конфигурация, зависимости, логи и восстановление актуальны и для CMS.

Первоисточники

Документы и руководства

  1. OWASP Top 10:2025 — официальная редакция и методология
  2. OWASP Web Security Testing Guide — методы тестирования
  3. OWASP ASVS — проверяемые требования к приложению

Дата проверки: 25 августа 2026. Нормы, ставки, интерфейсы ведомств и условия сервисов могут измениться. Перед юридически или финансово значимым решением сверьте актуальную редакцию первоисточника и обстоятельства вашей организации.

Напиши нам