概念|OWASP Top 10(2025)总览

OWASP Top 10 是”最危险的 Web 应用安全风险”共识榜,是开发与安全测试的对齐基线。

① 是什么

OWASP 每几年更新一次,列出业界最普遍、危害最大的十类 Web 风险,作优先级参考。2025 版(最新主流)十项如下。

② 为什么重要

  • 它是合规、审计、安全需求的”通用语言”;说”覆盖 Top 10”对方立刻懂范围。
  • 按它排优先级,把有限资源压在高危项上。

③ 核心概念拆解(A01–A10)

  • A01 失效的访问控制:越权(IDOR、提权)跃居第一。
  • A02 安全配置错误:移动至第二位,默认口令、多余功能、错误头。
  • A03 软件供应链故障:新居第三位,全面覆盖供应链故障。
  • A04 密码学失败:从第四降至第四,加密密钥管理、弱算法。
  • A05 注入:从第三降至第五,SQL/XSS/命令注入。
  • A06 不安全设计:新居第六位,设计阶段就注入安全。
  • A07 身份识别与认证失败:保持第七,弱认证、会话滥用。
  • A08 软件或数据完整性失败:保持第八,依赖完整性验证。
  • A09 安全日志与监控失败:从第九降至第九,出事无痕。
  • A10 异常条件处理不当:新条目,异常错误处理、拒绝服务。

④ 常见误区

  • Top 10 是全部风险?它只是”十大”,不穷尽。
  • 只盯 A03 注入?A01 访问控制近年更致命。
  • 过了一遍就安全?要结合 WSTG 做可验证的测试。
  • 只关注代码?A06 设计、A03 供应链、A10 异常处理同样关键。

⑤ 一句话小结

OWASP Top 10(2025)用 A01–A10 标出最普遍的高危风险;把它当优先级清单,再配 WSTG 做验证测试。

下一篇:OWASP WSTG 测试方法论

参考来源:OWASP Top 10:2025


This site uses Just the Docs, a documentation theme for Jekyll.