Когда берём
Быстрая диагностика, разговор с не-безопасниками, первичная приоритизация.
Десять классов риска, с которых начинают все
Самый известный документ фонда и почти всегда — первое, что называет заказчик. Это не стандарт и не чек-лист для приёмки: это рейтинг классов риска, составленный по данным о реальных уязвимостях. Его работа — дать общий словарь разработке, безопасности и бизнесу.
Редакция 2025 года построена на ~175 000 записей CVE (против 125 000 в 2021), 643 уникальных CWE, сопоставленных с CVE, и данных с 2,8 млн приложений. Восемь категорий выведены из данных, две подняты опросом сообщества — так в список попадают риски, которые практики уже видят, а статистика ещё не догнала.
Быстрая диагностика, разговор с не-безопасниками, первичная приоритизация.
Приёмка, ТЗ на разработку, доказательство соответствия. Для этого — ASVS.
Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.
Первое место и в 2021-м. Сюда же с этой редакции отнесён SSRF.
Поднялась с пятого места на второе — самый заметный сдвиг редакции.
Новая категория. Расширение прежней «Уязвимые и устаревшие компоненты» на всю цепочку: происхождение, сборку, доставку.
Была второй в 2021-м.
Классика, которая никуда не делась: SQL, NoSQL, команды ОС, LDAP, шаблонизаторы, XSS.
Категория про то, что нельзя починить патчем: дефект заложен в замысле.
Переименована: в 2021-м называлась «Identification and Authentication Failures».
Небольшое переименование: в 2021-м было «...Monitoring Failures».
Новая категория. Про поведение системы, когда что-то пошло не так: fail-open, проглоченные исключения, логические ошибки в ветках отказа.
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.