<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OWASP發布2021年十大Web應用安全風險榜單

    VSole2021-09-11 17:37:17

    近日,OWASP發布了2021年Top 10十大Web應用安全風險榜單的草案,增加了三個新的類別,同時部分安全風險的排名發生變化。

    OWASP Top 10是每個Web應用程序的最低或基本安全測試要求,于2003年首次推出,經過多次修訂,近日發布了2021年的報告草案。相比上一個正式版本,新增了三個風險,大多數風險名稱和排名發生較大變化:

    如上圖所示,“訪問控制失陷”取代“注入”升至排名第一,而“不安全設計”、“軟件與數據完整性故障”和“安全日志與監控失效”首次進入TOP10榜單。

    以下是2021年OWASP Top 10 十大Web應用安全威脅:

    01

    2021–失陷的訪問控制

    從2017年的第五位上升到頂部,訪問控制也被稱為授權,它定義了Web應用程序如何向某些用戶而不是其他用戶授予對內容和功能的訪問權限。

    02

    2021–加密失敗

    從第三位上升到第二位,以前稱為敏感數據暴露。缺乏加密通常會導致敏感數據暴露或系統受損。

    03

    2021–注入

    從第一位下降到第三位,它是一種攻擊者利用未經驗證的輸入漏洞并通過在后端數據庫中運行Web應用程序注入SQL命令的技術。

    04

    2021–不安全的設計

    這是OWASP Top 2021的一個新類別,它關注與設計和架構缺陷相關的風險。

    “不安全設計是一個廣泛的類別,代表許多不同的弱點,表現為缺失或無效的控制設計”。

    05

    2021–安全配置錯誤

    從第六位上升到第五位,它側重于跨應用程序堆棧的安全加固或對云服務的權限配置不當。

    06

    2021–易受攻擊和過時的組件

    該風險從第二位大幅下滑至第六位,因為沒有足夠的攻擊數據可用,此類別重點關注客戶端和服務器端使用的所有組件的易受攻擊版本。

    07

    2021–識別和認證失敗

    以前被稱為失陷的身份驗證,此類別側重于身份驗證失敗。

    它會導致自動攻擊,例如攻擊者使用用戶名和密碼列表的憑據填充。

    08

    2021–軟件和數據完整性故障

    這是OWASP Top 10 2021中引入的一個新類別,它側重于與無法防止完整性違規的代碼和基礎設施相關的軟件和數據完整性故障。

    09

    2021–安全日志記錄和監控失敗

    從第十位上升至第九位,此類別有助于檢測、升級和響應主動攻擊。

    10

    2021–服務器端請求偽造(SSRF)

    此類別側重于保護Web應用程序在不驗證用戶提供的URL的情況下獲取遠程資源的連接。

    參考資料

    https://owasp.org/www-project-top-ten/

    軟件owasp
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2017 OWASP十大關鍵Web應用安全風險簡析 受越來越短的軟件項目生命周期影響,有些應用面臨損及金融、醫療、零售業和其他行業數字安全的風險。開發人員和經理必須了解這些最常見的風險,才能保護自己的應用。為此,開放網頁應用安全計劃(OWASP)定期發布十大最關鍵Web應用安全風險。 該計劃從專精應用安全的公司企業收集40多份數據,數據涵蓋數百家公司處收集的漏洞信息,涉及10萬個應用和API。 O
    新推出的開放框架尋求為公司和安全團隊提供全面且可行的方式深入了解軟件供應鏈攻擊行為及技術。這項名為開放軟件供應鏈攻擊參考(OSC&R)的計劃由以色列軟件物料安全管理公司OX Security主導,評估軟件供應鏈安全威脅,覆蓋一系列攻擊途徑,比如第三方庫和組件漏洞、構建及開發系統供應鏈攻擊,以及被黑或惡意軟件更新包。
    近日,OWASP發布了2021年Top 10十大Web應用安全風險榜單的草案,增加了三個新的類別,同時部分安全風險的排名發生變化。OWASP Top 10是每個Web應用程序的最低或基本安全測試要求,于2003年首次推出,經過多次修訂,近日發布了2021年的報告草案。缺乏加密通常會導致敏感數據暴露或系統受損。
    OWASP TOP 10 合集
    2023-06-13 13:44:23
    不幸的是,許多 API 沒有經過嚴格的安全測試。為了實現這一目標,OWASP API安全項目創建了一份 10 大 API 安全風險文名單。
    近日,OX Security發布了業界首個軟件供應鏈攻擊框架——OSC&R(開放軟件供應鏈攻擊參考框架),可幫助企業評估軟件供應鏈安全威脅。
    調查研究發現,97%的軟件供應鏈相關開源漏洞都是不可攻擊的,但是,“可攻擊性”真就是排序漏洞的最佳方法嗎?
    軟件成分分析工具可以洞察開源軟件組件及其存在的漏洞,對應用程序進行安全檢測,實現安全管理,是最行之有效的方法之一。
    A01:2021-Broken Access Control 失效的訪問控制:從第五位上升;94% 的應用程序都經過了某種形式的破壞訪問控制的測試。映射到 Broken Access Control 的 34 個 CWE 在應用程序中出現的次數比 任何其他類別都多。
    歡迎來到OWASP十大應用安全風險(OWASP Top 10)的最新版。OWASP十大應用安全風險是一份帶有全新的圖案設計的版本,該版本的單頁信息圖可以通過打印或是在OWASP主頁獲取。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类