时隔四年,OWASP-TOP10首次全面更新!

OWASP-TOP10发布了2021年新版本,强调了安全漏洞的新变化。新榜单中,被破坏的访问控制、加密故障、注入、不安全设计等成为主要风险。安全配置错误、易受攻击和过时的组件等问题依然突出。身份验证失败和服务器侧请求伪造等也进入前十。这反映了网络安全领域的新挑战和重点防护领域。
摘要由CSDN通过智能技术生成

首先先来看下旧版的Top10漏洞

1.SQL注入(SQL Injection)

2.失效的身份认证和会话管理

3.跨站脚本攻击

4.直接引用不安全对象

5.安全配置错误

6.敏感信息泄漏

7.缺少功能级的访问控制

8.跨站请求伪造CSRF

9.使用含有已知漏洞的组件

10.未验证的重定向和转发

船新版本

Top-12021-Broken Access Control(被破坏的访问控制)

94% 的应用程序进行了某种形式的访问控制中断测试。映射到"中断访问控制" 34 CWEs 在申请中发生的情况比任何其他类别都多。

Top-22021-Cryptographic Failures(加密故障)

以前称为敏感数据暴露,这是广泛的症状,而不是根本原因。这里重新关注的是与密码学相关的故障,这些故障通常会导致敏感数据暴露或系统泄露。

Top-32021-Injection(注入)

94% 的应用进行了某种形式的注入测试,而映射到该类别的 33 CWEs 在应用中发生率第二多。跨站点脚本现在是本版本中此类别的一部分。

注:CWEs社区开发常见软件安全漏洞列表

Top-42021-Insecure Design(不安全设计)

2021 年的新类别,重点是与设计缺陷相关的风险。如果我们真正想要作为一个行业"向左移动",它需要更多地使用威胁建模、安全的设计模式和原则以及参考架构。

Top-52021-Security Misconfiguration(安全配置错误)

90% 的应用程序进行了某种形式的错误配置测试。随着更多转向高度可配置的软件,看到这一类别上升并不奇怪。XML 外部实体 XXE 的前类别现已成为此类别的一部分。

Top-62021- Vulnerable and Outdated Components(易受攻击和过时的组件)

以前被命名为"使用已知漏洞的组件",在行业调查中(#2),但也有足够的数据通过数据分析进入前 10 名。这一类别从2017年的#9上升,是一个众所周知的问题,我们很难测试和评估风险。它是唯一没有将任何 CVEs 映射到所包含的 CWEs 的类别,因此默认利用和影响权重为 5.0 的权限将计入其分数中。

Top-72021-Identification and Authentication Failures(身份验证和身份验证失败)

以前是损坏的身份验证,并且从第二位置滑落,现在包括与身份验证故障关联更大的 CW。这一类别仍然是前 10 名中不可或缺的一部分,但标准化框架的增加似乎有所帮助。

Top-82021-Software and Data Integerity Failures(软件和数据完整性故障)

2021 年的新类别,重点是在不验证完整性的情况下做出与软件更新、关键数据和 CI/CD 管道相关的假设。CVE/CVSS 数据映射到该类别中的 10 CWE 的权重影响之一。从 2017 年起,不安全的去市场化现已成为这一更大类别的一部分。

Top-92021-Security Logging and Monitoring Failures(安全记录和监测故障)

以前是记录和监测不足,并添加自行业调查(#3),从之前的#10上升。此类别已扩展至包含更多类型的故障,具有测试的困难,并且在 CVE/CVSS 数据中未很好地表示。但是,此类故障会直接影响可见性、事件警报和取证。

Top-102021-Server side Request Forgery(服务器侧请求伪造)

此类别是从行业调查(#1)中添加的。数据显示,高于平均水平的测试覆盖率相对较低,同时对利用和影响潜力的评分也高于平均水平。此类别表示行业专业人士告诉我们这一点非常重要的场景,尽管此时数据中并未说明这一点。

### 回答1: OWASP Top 10是一个网络应用程序安全风险的指南,旨在为企业和开发人员提供有关应用程序安全风险的信息和解决方案。2021年版的OWASP Top 10依然是众所瞩目的,各个安全顾问、企业都在紧密关注。 OWASP Top 10建立在全球数据和研究的基础上,是一个广泛接受的安全风险指南。它覆盖了Web应用程序最常见的安全风险,并提供了一些解决方案和建议,帮助企业和开发人员更好地保护其Web应用程序。 2021年版的OWASP Top 10重点关注了API安全和云安全,并将这些风险列为主要问题。API是Web应用程序中最流行的集成方式之一,因此攻击者经常利用它们来入侵和偷取数据。这使得API的安全成为防御攻击的重点。 至于云安全,它是一个与日俱增的问题,因为越来越多的企业和组织正在选择将其应用程序部署在云上。这意味着攻击者可以轻松地在云中找到目标,并进行各种攻击。 总的来说,下载OWASP Top 10最新中文版v1.0.pdf可以让企业和开发人员更好地了解现今最常见的Web应用程序安全风险,并了解防御这些风险的方法。这个指南将是值得细心研究的资源,以确保应用程序的安全。 ### 回答2: OWASP是全球最知名的网络安全组织之一,旨在提高软件安全性并推进网络安全教育和培训。OWASP Top 10OWASP的核心项目之一,着重于列举当前网络应用程序中最常见的十种安全风险,以提高开发人员、安全测试人员和安全专家的安全意识。最新的OWASP Top 10列表是2021年版,这个版本于2021年6月发布。相比于之前的版本,这一版本增加了新风险,并对已有的风险进行了修改和调整。 在OWASP Top 10 2021中文版v1.0中,含有整个OWASP Top 10列表的中文翻译和详细解释,同时还有相关的漏洞描述、常见漏洞案例分析、攻击和防御建议等详细内容。这使得中文读者能够更好地理解此清单并快速找到有用的信息,进一步加强对网络安全的保护和预防工作。 总的来说,OWASP Top 10 2021中文版v1.0是网络安全领域必不可少的重要资料之一,对于开发人员、应用程序测试人员、网络安全专家来说都十分有用。此版本的推出充分展示了OWASP网络安全的不断关注和持续改进的精神,同时也提醒我们在应用程序开发中更加重视安全性。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值