OWASP
Top 10 уязвимостей Web приложений по версии OWASP 2021 выглядят так:
- Broken Access Control - некорректно настроенный доступ к директориям/функциям сайта/web приложения
- Cryptographic failures - некоректно настроенное шифрование и доступ к конфиденциальной информации
- Injection - различного рода инъекции (sql, command, js) возможные из-за некорректной проверки передаваемых данных.
- Insecure design - ошибки проектирования приложения приводящие к обходу авторизации или получении идентификационных данных
- Security Misconfiguration - некорректная конфигурация параметров влияющих на безопасность
- Vulnerable and outdate components - тут все просто. Старые версии = незакрытые уязвимости. Привет exploit-db
- Identification and Authentication failures - дефекты в механизмах идентификации и управления сессиями
- Software and data integrity failures - отсутствие проверки целостности файлов позволит загрузить вредоносный код под видом легитимного.
- Security logging and monitoring failures - Недостаточный мониторинг может привести к распространению атаки и увеличению всякого рода рисков
- Server site request forgery (SSRF)
—