OWASP Top 10 2021 介绍

A01:2021- 权限控制从第五名移上来;94% 被测试的应用程序控制测试到某个类别权限失效的问题。 。

A02:2021-机械智能无法提升到第二名,之前为敏感数据外曝,在此定义下定义一个广泛的问题。机制的失败,并因此导致资料外泄系统被破坏。

A03:2021-注入式攻击到第三名。94%被测试的应用程序测试到某个类别的注入式攻击的问题。在注入式攻击这个类别中被测试到的33个CWEs在测试测资料中出现的次数为弱点问题的第二高。跨站这个脚本攻击现在在新版本类别。

A04:2021-不安全设计这是2021年版本的新类别,并特别针注在与设计相关的产业如果我们真的希望让整个“向左移动”注一,那我们必须更进一步往往建模,安全设计模块的,和安全参考资料前进。

*注一:早在英文译文中代表在软体开发及交付过程中左移,在查明及处理相关问题,同左移测试。*

A05:2021-安全设置缺陷从上一版本的第六个移动上来。90%被测试的应用程序测试到一类的安全设置缺陷。设置移动,我们不是这个类别的问题往上移动。在前版本中的 XML 外部实体注入攻击(XML 外部实体)现在属于这个类别。

A06:2021-危险或旧过的元件在之前的标题为有已知的弱点的使用元件。从 2017 版本的第九名爬升到第六,也是我们持续的朋友做测试和评估的类别。类别的感觉上被预设为 5.0。

A07:2021-认证及失效机制在之前标题为错误的认证机制。缺失的一环,但同时也有发现现在的系统有帮助降低次风险发生机率。

A082021-软体资料及更新合法并是2021年版本的全新类别,软体及机敏重要资料,和CI/CD:管道中并没有做鉴定认为假设做假设并进行评估。在评估中影响权重最高分的 CVE/CVSS 资料都与这类别中的 10 个 CWE 对应。2017 年版本中不安全的反序列化现在被合并到这一类别。

A09:2021-资安记录及监控失效在为不完整的记录及监控并开始在行业小组中在本次列名第三名并从之前的第十次上移。虽说是相当的难,但并没有相当多的CVE/CVSS资料可以佐证去验证。不过这个类别中的类别会直接影响到整体安全的可视性,事件认知及识识。

A10:2020021-服务器端请求有机会出现在业界冠军第一名,并在此版本内有新的出现。资料显示此问题较低被检测次数和范围,但影响范围有很大的全国的威胁及范围这个类别的申明也是行业专家重复的这个类别的问题相当重要,即使在本次资料中没有这个话题的资料去显示问题。

声明:除发布的文章无法追溯到作者并获得授权外,我们均会注明作者和文章来源。如涉及版权问题请及时联系我们,我们会在第一时间删改,谢谢!文章来源:https://owasp.org/Top10/zh_TW/

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
OWASP Top 10 2021年是一份由Open Web Application Security Project(OWASP)发布的报告,旨在列出当前最常见的Web应用程序安全风险。以下是OWASP Top 10 2021年的概述: 1. 失效的身份验证和会话管理 攻击者可能会利用弱密码、未加密的会话令牌或其他漏洞来窃取用户的凭据或会话信息,从而访问受保护的资源。 2. 非法访问控制 攻击者可能会利用未经授权的访问漏洞来获取对受保护资源的访问权限,比如跳过身份验证或访问其他用户的数据。 3. 恶意输入验证 攻击者可能会利用恶意输入来绕过应用程序的输入验证,从而执行SQL注入、跨站点脚本(XSS)等攻击。 4. 安全配置错误 攻击者可能会利用应用程序的安全配置错误来获取未经授权的访问权限或执行其他恶意操作。 5. 敏感数据泄露 应用程序可能会泄露敏感数据,比如用户凭据、个人身份信息等,导致用户受到威胁。 6. 外部实体注入 攻击者可能会利用应用程序的外部实体注入漏洞来执行XML外部实体注入(XXE)攻击等。 7. 安全功能失败 应用程序可能会存在安全功能失败的漏洞,比如验证码、密码重置功能等。 8. 逻辑漏洞 应用程序可能会存在逻辑漏洞,导致攻击者可以通过不正常的方式访问受保护的资源。 9. 恶意代码 应用程序可能会受到恶意代码的攻击,比如恶意软件、蠕虫、病毒等。 10. 跨站点请求伪造(CSRF) 攻击者可能会利用CSRF漏洞来执行未经授权的操作,比如修改用户设置或提交恶意表单。 OWASP Top 10 2021年旨在提醒开发人员和安全专业人员注意这些常见的Web应用程序安全风险,以便采取相应的措施来保护应用程序中的数据和用户。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值