Ana içeriğe geç

OWASP Top 10

Okunuşu
ovasp top ten
Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/owasp-top-10

Kısaca

OWASP Top 10, kâr amacı gütmeyen OWASP'nin yayımlayıp düzenli güncellediği, web uygulamalarındaki en kritik on güvenlik riskini sıralayan yaygın bir listedir.

OWASP Top 10 nedir?

OWASP Top 10, web uygulaması güvenlik risklerinin en ciddi kategorilerini sıralayan bir farkındalık belgesidir. Ücretsiz güvenlik kılavuzları ve araçları üreten kâr amacı gütmeyen bir topluluk olan OWASP, yani Open Worldwide Application Security Project tarafından yayımlanır. Bozuk erişim kontrolü, injection veya güvenlik yanlış yapılandırması gibi her kategori, birçok belirli zayıflığı tek bir ad altında toplar ve bunların nasıl önlenebileceğini açıklar.

Liste, güvenlik şirketlerinin ve kuruluşlarının sağladığı zafiyet verilerinden ve uygulayıcılar arasında yapılan bir anketten oluşturulur; bu yüzden bir sorunun ne sıklıkla bulunduğunu ve ne kadar zarar verebildiğini birlikte yansıtır. Birkaç yılda bir güncellenir ve kullanıcıların erişmemesi gereken verilere veya eylemlere ulaşabildiği bozuk erişim kontrolü, hem 2021 hem 2025 sürümlerinde ilk sırayı korudu. 2025 sürümü ayrıca savunmasız bileşenlere ilişkin eski kategoriyi, bağımlılıklar ve derleme sistemleri üzerinden yapılan saldırıların artışını yansıtacak biçimde yazılım tedarik zinciri hatalarına genişletti.

Ekipler OWASP Top 10'u güvenli kodlama eğitimi, kod incelemeleri, güvenlik testleri ve tedarik gereksinimleri için başlangıç kontrol listesi olarak kullanır; birçok standart ve denetim de ona atıf yapar. Ev yangınlarının en yaygın nedenlerinin listesi gibi çalışır: her tehlikeyi kapsamaz, ancak en üstteki maddeleri düzeltmek gerçek olayların büyük bir kısmını önler. Daha derin, test edilebilir gereksinimler için OWASP ayrıca Application Security Verification Standard'ı (ASVS) yayımlar; API'ler, mobil uygulamalar ve LLM uygulamaları için de ayrı Top 10 listeleri vardır.

OWASP Top 10 sıklıkla CVE listesiyle karıştırılır. Bir CVE kaydı, bir kütüphanenin belirli bir sürümündeki tek bir hata gibi belirli bir üründeki tek bir zafiyeti tanımlar; OWASP Top 10 ise herhangi bir uygulamada ortaya çıkabilecek geniş hata kategorilerini tarif eder. Bir Top 10 kontrol listesinden geçmek de bir uygulamayı güvenli yapmaz; bu tam bir standart değil, asgari bir temeldir.

Önemli noktalar

  • OWASP Top 10, web uygulaması güvenlik risklerinin en kritik kategorilerini sıralar.
  • Kâr amacı gütmeyen OWASP tarafından yayımlanır ve gerçek dünya verilerine göre birkaç yılda bir güncellenir.
  • Bozuk erişim kontrolü şu anda en üstteki risktir.
  • Bir farkındalık temelidir, eksiksiz bir güvenlik standardı değildir.
  • CVE'ler belirli zafiyetleri tanımlar; Top 10 ise geniş zayıflık kategorilerini tarif eder.

Örnek

En üstteki risk olan bozuk erişim kontrolü ve çözümüjavascript
// Vulnerable: any signed-in user can read any invoice by changing the ID
app.get("/invoices/:id", requireSignIn, async (req, res) => {
  const invoice = await db.invoices.findById(req.params.id);
  res.json(invoice); // never checks who owns it
});

// Fixed: confirm the invoice belongs to the current user
app.get("/invoices/:id", requireSignIn, async (req, res) => {
  const invoice = await db.invoices.findById(req.params.id);
  if (!invoice || invoice.ownerId !== req.user.id) return res.sendStatus(404);
  res.json(invoice);
});

Sık sorulan sorular

OWASP Top 10'da bir numara nedir?

Bozuk erişim kontrolü, hem 2021 hem 2025 sürümlerinde en üstteki risktir. Kullanıcıların izinlerinin ötesinde veri görüntülemesine ya da değiştirmesine veya eylem yapmasına izin veren, örneğin URL'deki bir kimliği değiştirerek başka bir kullanıcının kayıtlarını okumak gibi açıkları kapsar.

OWASP Top 10 ne sıklıkla güncellenir?

Yaklaşık her üç dört yılda bir. Son sürümler 2017, 2021 ve 2025'te yayımlandı; her biri yeni toplanan zafiyet verilerine ve topluluk katkılarına dayanır.

OWASP Top 10 bir uyumluluk standardı mıdır?

Hayır, bir farkındalık belgesidir; ancak bazı standartlar ve sözleşmeler ona atıf yapar. Ayrıntılı ve doğrulanabilir gereksinimler için ekipler OWASP Application Security Verification Standard'ını (ASVS) kullanır.

İlgili sayfalar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar