OWASP Top 10
Тема дорожной карты · QA-инженер
OWASP Top 10 — это авторитетный отраслевой справочный документ, перечисляющий десять наиболее критичных рисков безопасности веб-приложений, поддерживаемый Open Worldwide Application Security Project (так расшифровывается OWASP с 2023 года) и обновляемый каждые несколько лет на основе реальных данных об уязвимостях. Актуальная редакция — OWASP Top 10:2025 (ноябрь 2025): A01 Broken Access Control (нарушение контроля доступа), A02 Security Misconfiguration (небезопасная конфигурация), A03 Software Supply Chain Failures (сбои цепочки поставок ПО — новая категория), A04 Cryptographic Failures (криптографические сбои), A05 Injection (инъекции: SQL, OS, LDAP), A06 Insecure Design (небезопасный дизайн), A07 Authentication Failures (сбои аутентификации), A08 Software or Data Integrity Failures (сбои целостности ПО и данных), A09 Logging & Alerting Failures (сбои журналирования и алертинга), A10 Mishandling of Exceptional Conditions (некорректная обработка исключительных ситуаций — новая категория). В редакции 2021 отдельными категориями были Vulnerable and Outdated Components и Server-Side Request Forgery (SSRF) — теперь устаревшие компоненты рассматриваются в рамках supply chain, а SSRF влился в A01. QA-инженеры используют OWASP Top 10 как контрольный список при проектировании тест-кейсов безопасности и как справочник при настройке сканирований ZAP или Burp Suite, автоматически проверяющих эти классы уязвимостей. Включение покрытия OWASP Top 10 в CI/CD-пайплайны с автоматизированными сканерами безопасности и ручными сессиями тестирования на проникновение обеспечивает защиту приложений от наиболее эксплуатируемых векторов атак перед каждым релизом.
Как это работает
OWASP Top 10 покрывает основные классы рисков (инъекции, сломанный контроль доступа, сбои supply chain, криптографические сбои и пр.), инструменты (ZAP — быв. ZAP, Burp Suite, sqlmap, nikto), процесс (threat modeling, secure design review, pen testing). QA-уровень security-тестирования: валидация input, SQL-инъекция на каждом input, XSS в любом HTML-рендерящем поле, тесты границ authentication + authorisation, верификация rate-limit, ревью секретов в логах. Глубокий pen test обычно требует выделенного security-инженера или внешнего сервиса.
Когда применять
Интегрируйте базовые security-проверки в regression (SQLi, XSS, broken auth) — стоят дёшево, ловят постыдные баги. Автоматизированный ZAP-скан в CI — дешёвое покрытие. Ежегодный external pen test — для любого продукта с деньгами или персональными данными. Поддерживайте security-regression suite на каждую пофикшенную уязвимость — повторные эксплойты худший вид.
Типичные ошибки
Ловушки OWASP Top 10: мысль, что "internal app" оправдывает отсутствие security (insider threat + скомпрометированные credentials = та же проблема); только ZAP-сканы без ручного ревью (сканеры пропускают business-logic уязвимости); auth-тесты только в "happy path" (privilege escalation живёт на границах); pen-test единожды и забыли (новый код = новые уязвимости).
Связанные понятия
Полезные ресурсы
Проверить знания (2)
Загрузка вопросов…