网易首页 > 网易号 > 正文 申请入驻

OWASP 2025年度十大应用安全风险发布:访问控制缺陷仍居首位

0
分享至


开放全球应用安全项目(OWASP)刚刚发布了2025年应用安全十大风险类别,这是自2021年以来的首次更新。研究发现,访问控制缺陷仍然是最主要的安全问题,安全配置错误紧随其后排名第二,软件供应链问题依然突出。

该更新在组织的全球应用安全美国大会上发布。据OWASP十大风险联合负责人Neil Smithline和Tanya Janca表示,榜单已最终确定,但官方详细说明仍在预览阶段。

他们表示,这份十大风险榜单是"一份基于数据的认知文档,旨在帮助组织确定优先级"。榜单基于各组织和调查受访者提供的数据编制而成。

2021年与2025年OWASP十大应用风险的变化

这些类别不可避免地存在不精确性,并在2025年版本中进行了更新。软件供应链故障是新增类别,取代了之前的"易受攻击和过时组件"。服务器端请求伪造(SSRF)已合并到访问控制缺陷中。还新增了一个类别——"异常条件处理不当"。

据Smithline和Janca介绍,访问控制缺陷"毫无疑问是网络应用、API和许多其他数字系统的头号问题"。这一问题影响了3.73%的被测应用程序。此类错误包括通过URL篡改绕过访问控制、API缺失访问控制、普通用户猜测特权页面URL,或任何违反最小权限原则的行为。

"除公共资源外,默认拒绝"是预防此类问题的首要建议。

安全配置错误排名第二,Smithline和Janca在演讲中表示,如果针对云和基础设施安全,这一问题将排名第一。由于工程趋势更多地将安全基于配置而非其他方法,这一问题在榜单中的排名有所上升。

供应链故障排名第三,尽管发生频率相对较低,但OWASP报告称,此类问题"在通用漏洞披露(CVE)中具有最高的平均利用和影响评分"。

注入攻击已从第三位降至第五位,这得益于它是测试最充分的类别之一。注入问题包括SQL注入和跨站脚本攻击。

OWASP的一个独立项目涵盖了大语言模型和生成式AI应用的十大风险,其中提示注入被列为首要风险,这种攻击通过提示输入操纵模型响应以绕过安全检查。

基于社区反馈新增的异常条件处理不当类别,涵盖了代码无法正确响应异常情况的问题,包括竞争条件、对部分完成交易的攻击,或在错误消息中泄露敏感信息。

Janca在Reddit上表示:"最初我们考虑将'代码质量差'作为一个类别,但这个范围太宽泛了。而且如何修复呢?建议会是什么?……'你的代码很糟糕,做得好一点',这根本没有帮助。"

OWASP提供了大量改善应用安全的优秀建议,但是否取得了进展?一位开发者在回应新的十大风险时抱怨道:"安全方面的情况与5年前、10年前、15年前、20年前完全一样",不过他也承认现在有更多问题被工具识别出来。

另一位从小企业角度发言的人士表示,安全编码仍然"很大程度上是事后考虑",管理层更关注新功能,直到出现问题时才重视,但那时为时已晚。

Q&A

Q1:OWASP十大应用风险榜单是什么?

A:OWASP十大应用风险榜单是开放全球应用安全项目发布的年度应用安全风险排名,是一份基于数据的认知文档,旨在帮助组织确定安全优先级。2025年版本是自2021年以来的首次更新。

Q2:访问控制缺陷为什么排名第一?

A:访问控制缺陷是网络应用、API和许多数字系统的头号问题,影响了3.73%的被测应用程序。常见错误包括通过URL篡改绕过访问控制、API缺失访问控制、普通用户猜测特权页面URL等违反最小权限原则的行为。

Q3:2025年榜单相比2021年有哪些主要变化?

A:主要变化包括:新增"软件供应链故障"类别取代"易受攻击和过时组件";服务器端请求伪造合并到访问控制缺陷中;新增"异常条件处理不当"类别;注入攻击从第三位降至第五位;安全配置错误上升至第二位。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
网友们发现了一个科研界骗子,他叫郭伟

网友们发现了一个科研界骗子,他叫郭伟

清晖有墨
2025-11-17 19:03:52
外卖为什么突然没单了

外卖为什么突然没单了

大嘴説
2025-11-17 11:29:20
“窗帘藏酒”真相再调查 原是服务员找来空箱装喝过的酒瓶 酒店表示:员工配合调查的时间算出勤

“窗帘藏酒”真相再调查 原是服务员找来空箱装喝过的酒瓶 酒店表示:员工配合调查的时间算出勤

扬子晚报
2025-11-17 22:06:24
熬了4天后,43岁导演猝死

熬了4天后,43岁导演猝死

中国新闻周刊
2025-11-17 17:58:00
江苏一市纪委监委通报:庄兆东被查,涉嫌严重违纪违法

江苏一市纪委监委通报:庄兆东被查,涉嫌严重违纪违法

鲁中晨报
2025-11-17 19:16:03
日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

时时有聊
2025-11-17 19:55:13
男子在楼道对女孩行凶,60岁男子上前制止被捅5刀,家属求助:他在ICU昏迷,每天治疗费用高达万元

男子在楼道对女孩行凶,60岁男子上前制止被捅5刀,家属求助:他在ICU昏迷,每天治疗费用高达万元

极目新闻
2025-11-17 21:27:23
霍尊复出,亮相音乐节连唱9首歌曲;4年前宣布退圈:我的错,我来扛

霍尊复出,亮相音乐节连唱9首歌曲;4年前宣布退圈:我的错,我来扛

台州交通广播
2025-11-17 11:39:46
俞敏洪在南极旅游发全员信引争议,有新东方员工称“无法共情”

俞敏洪在南极旅游发全员信引争议,有新东方员工称“无法共情”

界面新闻
2025-11-17 18:07:37
广东一中学原校长,被查

广东一中学原校长,被查

鲁中晨报
2025-11-17 19:27:03
16人被查,17人被处分

16人被查,17人被处分

极目新闻
2025-11-17 20:34:28
71天恋情8个月退网!叶珂回归放猛料:感谢黄晓明孩子由奶奶照顾

71天恋情8个月退网!叶珂回归放猛料:感谢黄晓明孩子由奶奶照顾

老吴教育课堂
2025-11-18 02:36:48
网传电商开始补税,有公司被要求补税9500万

网传电商开始补税,有公司被要求补税9500万

西虹市闲话
2025-11-17 15:49:41
荒诞!雷军再遭小米产品反噬:40米潜水手表,小字免责又引火烧身

荒诞!雷军再遭小米产品反噬:40米潜水手表,小字免责又引火烧身

娜乌和西卡
2025-11-17 16:22:27
刚刚!杨兰兰澳洲案惊天逆转! 开庭后律师一句话让全场哗然! 所有人都难以置信,不认!

刚刚!杨兰兰澳洲案惊天逆转! 开庭后律师一句话让全场哗然! 所有人都难以置信,不认!

澳洲红领巾
2025-11-17 11:27:48
防止规模性返乡滞乡,可以赋黄码红码治理

防止规模性返乡滞乡,可以赋黄码红码治理

上峰视点
2025-11-17 18:35:31
女子为10件毛衣从法国飞回国维权:不是钱的事,就为一口气!

女子为10件毛衣从法国飞回国维权:不是钱的事,就为一口气!

潇湘晨报
2025-11-17 15:07:31
多地发文!立即解散约车群、拼车群,否则追究群主法律责任!

多地发文!立即解散约车群、拼车群,否则追究群主法律责任!

网约车焦点
2025-11-17 12:00:54
重大风险警告!日本全境或变战场,中方14艘巨舰下水,反制将开始

重大风险警告!日本全境或变战场,中方14艘巨舰下水,反制将开始

云鹏叙事
2025-11-16 15:18:51
特斯拉响应,通用响应,福特响应,美系车巨头集体去中国化

特斯拉响应,通用响应,福特响应,美系车巨头集体去中国化

克莱恩财经
2025-11-17 13:55:33
2025-11-18 04:43:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
14705文章数 49674关注度
往期回顾 全部

科技要闻

京东外卖要“独立” 刘强东还宣战“点评”

头条要闻

该聊聊琉球问题了 日本国内集体破大防

头条要闻

该聊聊琉球问题了 日本国内集体破大防

体育要闻

当家球星受伤后,球迷乐翻了天?

娱乐要闻

金鸡奖是“照妖镜”,揭露人情冷暖?

财经要闻

高市早苗的算计,将让日本割肉5000亿

汽车要闻

新增CDC后变化大吗? 试驾特斯拉model Y L

态度原创

教育
时尚
家居
手机
亲子

教育要闻

课后延时服务引发诸多矛盾,该考虑取消了!

王妃精致到发丝,王子直接变秃子

家居要闻

回廊通道 强化空间秩序

手机要闻

华为第一款Pro Max!华为Mate 80 Pro Max四色官图公布

亲子要闻

外公今天买了学步车教小满学走步了

无障碍浏览 进入关怀版