Модуль 4 · Навыки и знания безопасности · урок 29 из 63 · ~7 мин

🕸️ Веб-атаки и OWASP Top 10

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Главная мишень

Веб-приложения доступны всем из интернета, поэтому их атакуют чаще всего. OWASP Top 10 — список самых критичных рисков веб-приложений от открытого сообщества OWASP.

При чём тут безопасность: это базовый чек-лист для разработчиков и тестировщиков. Актуальная редакция — OWASP Top 10:2025.

Top 10:2025, пункты 1–5

  1. Нарушение контроля доступа — пользователь видит или делает то, что ему нельзя.
  2. Ошибки конфигурации — настройки по умолчанию, открытые панели, подробные ошибки.
  3. Сбои в цепочке поставок ПО — уязвимые или подменённые зависимости.
  4. Криптографические ошибки — слабое или отсутствующее шифрование.
  5. Инъекции — SQL, команды ОС и другие.

Top 10:2025, пункты 6–10

  1. Небезопасный дизайн — изъяны в самой архитектуре.
  2. Сбои аутентификации — слабые пароли, нет защиты от перебора.
  3. Нарушения целостности ПО и данных — непроверенные обновления, небезопасная десериализация.
  4. Сбои журналирования и оповещения — атаку никто не видит.
  5. Неправильная обработка исключительных ситуаций — сбои, раскрывающие данные или обходящие проверки.

Общие принципы защиты

  • Никогда не доверять данным от пользователя: проверять и экранировать.
  • Проверять права на сервере при каждом запросе.
  • Обновлять зависимости и следить за их уязвимостями.
  • Использовать проверенные библиотеки для паролей и шифрования.
  • Журналировать важные события и следить за ними.

Где учиться

Конкретные атаки — SQL-инъекции, XSS, CSRF, обход каталогов — разберём в уроках об атаках.

Практиковаться можно только на специально уязвимых учебных приложениях: OWASP Juice Shop, PortSwigger Web Security Academy, лаборатории TryHackMe.

Главное за урок

  1. OWASP Top 10:2025 — список главных рисков веб-приложений.
  2. Первое место — нарушение контроля доступа.
  3. Базовые принципы: не доверять вводу, проверять права на сервере, обновлять зависимости.

Источники

Что ещё в полном уроке

  • Почему веб — главная мишень
  • OWASP Top 10 (актуальная редакция)
  • Сквозной принцип: не доверяй вводу
  • Как защищаться (обзор мер)
  • Где практиковаться легально
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа
  • Задание на TryHackMe: «OWASP Top 10 - 2021»

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.