Что такое OWASP
Стандарты безопасности веб-приложений
OWASP (Open Web Application Security Project) — некоммерческая организация, разрабатывающая стандарты и инструменты безопасности веб-приложений.
OWASP Top 10
Главный документ — список 10 критических уязвимостей:
- Инъекции (SQL, NoSQL, LDAP)
- Сломанная аутентификация
- Раскрытие чувствительных данных
- XML External Entities (XXE)
- Нарушение контроля доступа
- Неправильная конфигурация безопасности
- Cross-Site Scripting (XSS)
- Небезопасная десериализация
- Использование компонентов с уязвимостями
- Недостаточное логирование и мониторинг
Проекты OWASP
- OWASP ZAP — сканер уязвимостей
- OWASP Dependency-Check — анализ зависимостей
- OWASP ASVS — стандарт верификации
- OWASP Testing Guide — руководство по тестированию
Зачем использовать
- Защита от типовых атак
- Соответствие стандартам безопасности
- Снижение рисков утечки данных
- Повышение доверия клиентов