OWASP là gì
Tiêu chuẩn bảo mật ứng dụng web
OWASP (Open Web Application Security Project) là tổ chức phi lợi nhuận phát triển các tiêu chuẩn và công cụ bảo mật cho ứng dụng web.
OWASP Top 10
Tài liệu chính liệt kê 10 lỗ hổng nghiêm trọng:
- Injection (SQL, NoSQL, LDAP)
- Xác thực bị lỗi
- Lộ dữ liệu nhạy cảm
- XML External Entities (XXE)
- Kiểm soát truy cập bị lỗi
- Cấu hình bảo mật sai
- Cross-Site Scripting (XSS)
- Deserialization không an toàn
- Sử dụng thành phần có lỗ hổng đã biết
- Ghi nhật ký và giám sát không đủ
Các dự án OWASP
- OWASP ZAP — máy quét lỗ hổng
- OWASP Dependency-Check — phân tích phụ thuộc
- OWASP ASVS — tiêu chuẩn xác minh
- OWASP Testing Guide — phương pháp kiểm thử
Tại sao sử dụng
- Bảo vệ chống lại các cuộc tấn công phổ biến
- Tuân thủ tiêu chuẩn bảo mật
- Giảm rủi ro rò rỉ dữ liệu
- Tăng niềm tin khách hàng