Главная мишень
Веб-приложения доступны всем из интернета, поэтому их атакуют чаще всего. OWASP Top 10 — список самых критичных рисков веб-приложений от открытого сообщества OWASP.
При чём тут безопасность: это базовый чек-лист для разработчиков и тестировщиков. Актуальная редакция — OWASP Top 10:2025.
Top 10:2025, пункты 1–5
- Нарушение контроля доступа — пользователь видит или делает то, что ему нельзя.
- Ошибки конфигурации — настройки по умолчанию, открытые панели, подробные ошибки.
- Сбои в цепочке поставок ПО — уязвимые или подменённые зависимости.
- Криптографические ошибки — слабое или отсутствующее шифрование.
- Инъекции — SQL, команды ОС и другие.
Top 10:2025, пункты 6–10
- Небезопасный дизайн — изъяны в самой архитектуре.
- Сбои аутентификации — слабые пароли, нет защиты от перебора.
- Нарушения целостности ПО и данных — непроверенные обновления, небезопасная десериализация.
- Сбои журналирования и оповещения — атаку никто не видит.
- Неправильная обработка исключительных ситуаций — сбои, раскрывающие данные или обходящие проверки.
Общие принципы защиты
- Никогда не доверять данным от пользователя: проверять и экранировать.
- Проверять права на сервере при каждом запросе.
- Обновлять зависимости и следить за их уязвимостями.
- Использовать проверенные библиотеки для паролей и шифрования.
- Журналировать важные события и следить за ними.
Где учиться
Конкретные атаки — SQL-инъекции, XSS, CSRF, обход каталогов — разберём в уроках об атаках.
Практиковаться можно только на специально уязвимых учебных приложениях: OWASP Juice Shop, PortSwigger Web Security Academy, лаборатории TryHackMe.
Главное за урок
- OWASP Top 10:2025 — список главных рисков веб-приложений.
- Первое место — нарушение контроля доступа.
- Базовые принципы: не доверять вводу, проверять права на сервере, обновлять зависимости.