OWASP Top 10 สำหรับเว็บแอปพลิเคชัน
OWASP Top 10 คืออะไร
OWASP Top 10 เป็นเอกสารสร้างความตระหนักด้านความเสี่ยงของเว็บแอป รุ่นที่ใช้กันกว้างคือ OWASP Top 10:2021 จัดอันดับจากข้อมูลอุตสาหกรรมและผู้เชี่ยวชาญ ไม่ใช่รายการช่องโหว่ครบทุกชนิด
สิบหมวดในปี 2021
| รหัส | หมวด |
|---|---|
| A01 | Broken Access Control |
| A02 | Cryptographic Failures |
| A03 | Injection |
| A04 | Insecure Design |
| A05 | Security Misconfiguration |
| A06 | Vulnerable and Outdated Components |
| A07 | Identification and Authentication Failures |
| A08 | Software and Data Integrity Failures |
| A09 | Security Logging and Alerting Failures |
| A10 | Server-Side Request Forgery (SSRF) |
SSRF อยู่ในสิบอันดับเพราะแอปที่ดึง URL จากผู้ใช้โดยไม่จำกัดอาจถูกใช้เข้าถึงเครือข่ายภายใน ระบบสแกนเว็บสาธารณะจึงต้องบล็อกที่อยู่ส่วนตัวตามหลักเดียวกับที่ OWASP อธิบายในหมวดนี้
วิธีใช้เอกสารนี้
ใช้ Top 10 เป็นวาระทบทวน ไม่ใช่เช็กลิสต์ผ่าน/ตกเพียงอย่างเดียว แต่ละหมวดมีหน้าอธิบายและลิงก์ไป cheat sheet ที่ OWASP Cheat Sheet Series
การทดสอบควรครอบคลุมสิทธิ์ผู้ใช้, การเข้ารหัสระหว่างส่งและขณะเก็บ, การกรองอินพุต/encoding เอาต์พุต, การตั้งค่าเฮดเดอร์และค่าปริยายของเฟรมเวิร์ก รวมถึงการติดตามเวอร์ชันไลบรารี
สรุป
Top 10 เป็นภาษาพูดร่วมของทีมพัฒนาและทีมความปลอดภัย ควรอ่านฉบับเต็มจาก OWASP ไม่ใช่จำชื่อหมวดอย่างเดียว และติดตามรุ่นถัดไปเมื่อมีการเผยแพร่