Язык разговора

OWASP Top 10

Десять классов риска, с которых начинают все

Редакция
2025
Выпущена
ноябрь 2025
Пунктов
10
Сверено с источником
09.09.2026

Самый известный документ фонда и почти всегда — первое, что называет заказчик. Это не стандарт и не чек-лист для приёмки: это рейтинг классов риска, составленный по данным о реальных уязвимостях. Его работа — дать общий словарь разработке, безопасности и бизнесу.

Редакция 2025 года построена на ~175 000 записей CVE (против 125 000 в 2021), 643 уникальных CWE, сопоставленных с CVE, и данных с 2,8 млн приложений. Восемь категорий выведены из данных, две подняты опросом сообщества — так в список попадают риски, которые практики уже видят, а статистика ещё не догнала.

Что изменилось в этой редакции
  • Две новые категории: A03 «Отказы цепочки поставки ПО» и A10 «Неверная обработка исключительных ситуаций».
  • SSRF (был A10:2021 отдельной строкой) поглощён категорией A01 «Нарушенный контроль доступа».
  • Небезопасная конфигурация поднялась с пятого места на второе.
  • Переименованы A07 (было «Identification and Authentication Failures») и A09 (было «...Monitoring Failures»).

Когда берём

Быстрая диагностика, разговор с не-безопасниками, первичная приоритизация.

Когда не берём

Приёмка, ТЗ на разработку, доказательство соответствия. Для этого — ASVS.

Список · по рангу

10 пунктов по-русски

Насыщенность кромки слева повторяет позицию в списке: этот список действительно ранжирован.

A01:2025
Нарушенный контроль доступа
Broken Access Control

Первое место и в 2021-м. Сюда же с этой редакции отнесён SSRF.

  • горизонтальный доступ: подстановка чужого идентификатора в URL, теле запроса, заголовке
  • вертикальный доступ: обычный пользователь достаёт админскую функцию
  • проверка прав на сервере, а не только скрытие кнопки в интерфейсе
  • прямые ссылки на объекты хранилища и файлы
  • CORS, разрешающий чтение с произвольного источника
  • серверные запросы по адресу, который пришёл от пользователя (SSRF)
A02:2025
Небезопасная конфигурация
Security Misconfiguration

Поднялась с пятого места на второе — самый заметный сдвиг редакции.

  • дефолтные учётные записи и пароли, оставшиеся от установки
  • включённые отладочные режимы, трассировки и служебные эндпоинты в проде
  • избыточные права контейнеров и сервисных аккаунтов
  • заголовки безопасности: CSP, HSTS, X-Content-Type-Options, Referrer-Policy
  • открытые наружу панели администрирования, метрики, очереди, базы
  • расхождение конфигурации между окружениями
A03:2025
Отказы цепочки поставки ПО
Software Supply Chain Failures

Новая категория. Расширение прежней «Уязвимые и устаревшие компоненты» на всю цепочку: происхождение, сборку, доставку.

  • состав зависимостей и их происхождение: есть ли SBOM и обновляется ли он
  • известные уязвимости в прямых и транзитивных зависимостях
  • фиксация версий, lock-файлы, защита от подмены пакета и тайпсквоттинга
  • целостность сборки: кто и чем собирает артефакт, подписан ли он
  • доступ к реестру пакетов и к CI: кто может опубликовать артефакт
  • сторонние скрипты, подключаемые на страницу в момент выполнения
A04:2025
Отказы криптографии
Cryptographic Failures

Была второй в 2021-м.

  • передача чувствительных данных без TLS или с деградацией на HTTP
  • устаревшие алгоритмы и режимы, самодельная криптография
  • хранение паролей: алгоритм, соль, параметры стойкости
  • управление ключами: где лежат, кто читает, как ротируются
  • секреты в репозитории, в образе, в переменных сборки
  • данные, которые вообще не следовало хранить
A05:2025
Внедрение (инъекции)
Injection

Классика, которая никуда не делась: SQL, NoSQL, команды ОС, LDAP, шаблонизаторы, XSS.

  • SQL и NoSQL: параметризация запросов вместо склейки строк
  • вызовы команд операционной системы с пользовательскими данными
  • серверные шаблонизаторы (SSTI) и движки выражений
  • XSS: отражённый, хранимый, DOM-based
  • десериализация недоверенных данных
  • внедрение в заголовки, журналы, файлы конфигурации
A06:2025
Небезопасное проектирование
Insecure Design

Категория про то, что нельзя починить патчем: дефект заложен в замысле.

  • есть ли модель угроз и пересматривается ли она
  • бизнес-логика: можно ли пройти сценарий в обход шага
  • ограничения на дорогие операции: лимиты, квоты, антиавтоматизация
  • разделение сред и данных: тестовые данные в проде и наоборот
  • сценарии восстановления доступа как отдельная поверхность атаки
  • предположения о доверии между сервисами, записанные явно
A07:2025
Отказы аутентификации
Authentication Failures

Переименована: в 2021-м называлась «Identification and Authentication Failures».

  • перебор паролей и учётных записей: есть ли ограничение и как оно устроено
  • политика паролей относительно современных рекомендаций, а не привычек 2010 года
  • второй фактор: где включён, где можно обойти
  • жизненный цикл сессии: срок, инвалидация, поведение при смене пароля
  • восстановление доступа: самый частый обход всей аутентификации
  • машинные учётные записи и долгоживущие токены
A08:2025
Нарушение целостности ПО и данных
Software or Data Integrity Failures
  • обновления и плагины, устанавливаемые без проверки подписи
  • конвейер сборки: может ли посторонний код доехать до прода
  • сериализованные объекты, которым доверяют без проверки
  • критичные данные, целостность которых никто не подтверждает
A09:2025
Отказы журналирования и оповещения
Security Logging and Alerting Failures

Небольшое переименование: в 2021-м было «...Monitoring Failures».

  • события безопасности: что вообще пишется — вход, отказ доступа, смена прав
  • достаточно ли записи, чтобы восстановить ход инцидента
  • персональные данные и секреты, утекающие в журналы
  • защита журналов от изменения и удаления
  • оповещение: кто и через сколько узнаёт о происходящем
A10:2025
Неверная обработка исключительных ситуаций
Mishandling of Exceptional Conditions

Новая категория. Про поведение системы, когда что-то пошло не так: fail-open, проглоченные исключения, логические ошибки в ветках отказа.

  • отказ в сторону разрешения: проверка упала — доступ выдан
  • проглоченные исключения и пустые блоки обработки ошибок
  • сообщения об ошибке, раскрывающие внутреннее устройство
  • поведение при недоступности внешнего сервиса
  • частично выполненные операции без отката
Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owasp.org/Top10/2025/