Včera, 12. června 2013, s konečnou platností byla vypuštěna nová verze desíti nejzávažnějších slabin zabezpečení webových apolikací – OWASP Top 10 2013.
Bezpečnostní hrozby se neustále mění. Klíčovými faktory těchto změn jsou pokroky útočníků a vznik nových technologií s novými zranitelnostmi. Chceme-li na poli zabezpečení s těmito tendencemi držet krok, musíme aktualizovat i přehled slabin zabezpečení, tedy i OWASP Top 10. Oproti verzi z roku 2010 k nám přichází s pěti změnami:
Předešlou a součanou verzi OWASP Top 10 můžeme porovnat v následujících tabulkách:
OWASP Top 10 2010 | OWASP Top 10 2013 |
A1 – Injection | A1 – Injection |
A2 – Cross-Site Scripting (XSS) | A2 – Broken Authentication and Session Management |
A3 – Broken Authentication and Session Management | A3 – Cross-Site Scripting (XSS) |
A4 – Insecure Direct Object References | A4 – Insecure Direct Object References |
A5 – Cross-Site Request Forgery (CSRF) | A5 – Security Misconfiguration |
A6 – Security Misconfiguration | A6 – Sensitive Data Exposure |
A7 – Insecure Cryptographic Storage | A7 – Missing Function Level Access Control |
A8 – Failure to Restict URL Access | A8 – Cross-Site Request Forgery (CSRF) |
A9 – Inufficient Transport Layer Protection | A9 – Using Known Vulnerable Components |
A10 – Unvalidated Redirects and Forwards | A10 – Unvalidated Redirects and Forwards |
Detailnější informace lze získat na webu projektu ucelený PDF dokument.
Petr Závodský se zabývá QA, testováním a bezpečnosti IT. Před touto prací se živil jako penetrační tester, vývojář, tester SW, pozorovatel meteorů, dělník. Je nadšenec OWASP a speciálního astronomického vzdělávání.