概念|OWASP Top 10(2025)总览
OWASP Top 10 是”最危险的 Web 应用安全风险”共识榜,是开发与安全测试的对齐基线。
① 是什么
OWASP 每几年更新一次,列出业界最普遍、危害最大的十类 Web 风险,作优先级参考。2025 版(最新主流)十项如下。
② 为什么重要
- 它是合规、审计、安全需求的”通用语言”;说”覆盖 Top 10”对方立刻懂范围。
- 按它排优先级,把有限资源压在高危项上。
③ 核心概念拆解(A01–A10)
- A01 失效的访问控制:越权(IDOR、提权)跃居第一。
- A02 安全配置错误:移动至第二位,默认口令、多余功能、错误头。
- A03 软件供应链故障:新居第三位,全面覆盖供应链故障。
- A04 密码学失败:从第四降至第四,加密密钥管理、弱算法。
- A05 注入:从第三降至第五,SQL/XSS/命令注入。
- A06 不安全设计:新居第六位,设计阶段就注入安全。
- A07 身份识别与认证失败:保持第七,弱认证、会话滥用。
- A08 软件或数据完整性失败:保持第八,依赖完整性验证。
- A09 安全日志与监控失败:从第九降至第九,出事无痕。
- A10 异常条件处理不当:新条目,异常错误处理、拒绝服务。
④ 常见误区
- Top 10 是全部风险?它只是”十大”,不穷尽。
- 只盯 A03 注入?A01 访问控制近年更致命。
- 过了一遍就安全?要结合 WSTG 做可验证的测试。
- 只关注代码?A06 设计、A03 供应链、A10 异常处理同样关键。
⑤ 一句话小结
OWASP Top 10(2025)用 A01–A10 标出最普遍的高危风险;把它当优先级清单,再配 WSTG 做验证测试。
下一篇:OWASP WSTG 测试方法论
参考来源:OWASP Top 10:2025