Web Security

OWASP Top 10 สำหรับเว็บแอปพลิเคชัน

A
admin
19 กุมภาพันธ์ 2569 0 ครั้ง
แชร์:

OWASP Top 10 คืออะไร

OWASP Top 10 เป็นเอกสารสร้างความตระหนักด้านความเสี่ยงของเว็บแอป รุ่นที่ใช้กันกว้างคือ OWASP Top 10:2021 จัดอันดับจากข้อมูลอุตสาหกรรมและผู้เชี่ยวชาญ ไม่ใช่รายการช่องโหว่ครบทุกชนิด

สิบหมวดในปี 2021

รหัสหมวด
A01Broken Access Control
A02Cryptographic Failures
A03Injection
A04Insecure Design
A05Security Misconfiguration
A06Vulnerable and Outdated Components
A07Identification and Authentication Failures
A08Software and Data Integrity Failures
A09Security Logging and Alerting Failures
A10Server-Side Request Forgery (SSRF)
Broken Access Control ขึ้นอันดับหนึ่ง เพราะพบบ่อยเมื่อผู้ใช้เรียกวัตถุหรือฟังก์ชันที่ไม่มีสิทธิ์ Cryptographic Failures รวมทั้งการใช้ TLS/อัลกอริทึมที่อ่อน ซึ่งสอดคล้องกับงานสแกน HTTPS

SSRF อยู่ในสิบอันดับเพราะแอปที่ดึง URL จากผู้ใช้โดยไม่จำกัดอาจถูกใช้เข้าถึงเครือข่ายภายใน ระบบสแกนเว็บสาธารณะจึงต้องบล็อกที่อยู่ส่วนตัวตามหลักเดียวกับที่ OWASP อธิบายในหมวดนี้

วิธีใช้เอกสารนี้

ใช้ Top 10 เป็นวาระทบทวน ไม่ใช่เช็กลิสต์ผ่าน/ตกเพียงอย่างเดียว แต่ละหมวดมีหน้าอธิบายและลิงก์ไป cheat sheet ที่ OWASP Cheat Sheet Series

การทดสอบควรครอบคลุมสิทธิ์ผู้ใช้, การเข้ารหัสระหว่างส่งและขณะเก็บ, การกรองอินพุต/encoding เอาต์พุต, การตั้งค่าเฮดเดอร์และค่าปริยายของเฟรมเวิร์ก รวมถึงการติดตามเวอร์ชันไลบรารี

สรุป

Top 10 เป็นภาษาพูดร่วมของทีมพัฒนาและทีมความปลอดภัย ควรอ่านฉบับเต็มจาก OWASP ไม่ใช่จำชื่อหมวดอย่างเดียว และติดตามรุ่นถัดไปเมื่อมีการเผยแพร่

แหล่งอ้างอิง

หมวดหมู่: Web Security