扩展阅读

OWASP 十大 Web 应用程序安全风险 | OWASP 基金会

安全·2026/7/21·7 阅读

OWASP 十大 Web 应用程序安全风险 | OWASP 基金会

来源: https://owasp.org/www-project-top-ten/ 抓取时间: 2026-07-21 16:23:38


  • 主页
  • 翻译工作
  • 赞助商
  • 2025 年数据

OWASP 十大 Web 应用程序安全风险

最新发布的版本是 OWASP Top 10 2025

以前的版本可在 OWASP Top 10 2021OWASP Top 10 2017 (PDF) 中找到。旧版本可在 Github 仓库中找到。

OWASP Top 10 是面向开发者和 Web 应用程序安全的标准意识文档。它代表了关于 Web 应用程序最关键安全风险的广泛共识。

全球开发者公认这是迈向更安全编码的第一步。

公司应采用此文档,并开始确保其 Web 应用程序将这些风险降至最低。使用 OWASP Top 10 或许是将组织内的软件开发文化转变为产生更安全代码的最有效的第一步。


翻译工作

我们已经努力用多种语言翻译 OWASP Top 10 - 2025。如果你有兴趣提供帮助,请联系你想贡献语言的团队成员,或者如果你没有看到列出你的语言(在这里和 github 上都没有),请发送电子邮件至 [email protected],告诉我们你想提供帮助,我们将为你的语言组建一个志愿者小组。

Top10:2025 已完成翻译:

翻译进行中 - 敬请期待!

历史版本:

Top10:2021 已完成翻译:

Top10:2017 已完成翻译:

  • 中文: OWASP Top 10-2017 - 中文版(PDF)
    • 项目组长:王颉[email protected]
    • 翻译人员:陈亮、王厚奎、王颉、王文君、王晓飞、吴楠、徐瑞祝、夏天泽、杨璐、张剑钟、赵学文(排名不分先后,按姓氏拼音排列)
    • 审查人员:Rip、包悦忠、李旭勤、杨天识、张家银(排名不分先后,按姓氏拼音排列)
    • 汇编人员:赵学文

(注:2017 年及更早版本的其他语言翻译团队列表在此省略,因为它们主要是历史参考信息。)


2021 年项目赞助商

OWASP Top 10:2021 由 Secure Code Warrior 赞助。 Secure Code Warrior

2017 年项目赞助商

OWASP Top 10 - 2017 项目由 Autodesk 赞助,并由 OWASP NoVA 分会 支持。 Autodesk

2003-2013 年项目赞助商

感谢 Aspect Security 赞助早期版本。


OWASP Top 10 2025 数据分析计划

目标

收集迄今为止与已识别应用程序漏洞相关的最全面数据集,以便进行 Top 10 和其他未来研究的分析。这些数据应来自各种来源:安全供应商和咨询公司、漏洞赏金,以及公司/组织的贡献。数据将被规范化,以便在人工辅助工具和工具辅助人类之间进行级别比较。

分析基础设施

计划利用 OWASP Azure 云基础设施来收集、分析和存储贡献的数据。

贡献

我们计划支持已知和伪匿名贡献。首选是已知的贡献;这极大地有助于提高提交数据的验证/质量/信心。如果提交者希望匿名存储其数据,甚至尽可能匿名提交数据,则必须将其分类为"未验证"与"已验证"。

已验证数据贡献

场景 1:提交者是已知的,并同意被确定为贡献方。 场景 2:提交者是已知的,但更愿意不被公开识别。 场景 3:提交者是已知的,但不希望将其记录在数据集中。

未验证数据贡献

场景 4:提交者是匿名的。(我们应该支持吗?)

当未验证的数据是被分析数据集的一部分时,将谨慎区分地进行数据分析。

贡献流程

可以通过几种方式贡献数据:

  1. 将包含数据集的 CSV/Excel 文件通过电子邮件发送至 [email protected]
  2. 将 CSV/Excel 文件上传到 https://bit.ly/OWASPTop10Data

模板示例可在 GitHub 中找到:https://github.com/OWASP/Top10/tree/master/2025/Data

贡献期

我们计划在 2025 年 7 月 31 日之前接受对新 Top 10 的贡献,数据范围为 2021 年至 2024 年。

数据结构

以下数据元素是必需的或可选的。 提供的信息越多,我们的分析就越准确。 至少,我们需要时间段、数据集中测试的应用程序总数,以及 CWE 列表和包含该 CWE 的应用程序数量。 如果可能,请提供额外的元数据,因为这将极大地帮助我们更多地了解当前的测试和漏洞状态。

元数据

  • 贡献者名称(组织或匿名)
  • 贡献者联系电子邮件
  • 时间段(2024、2023、2022、2021)
  • 测试的应用程序数量
  • 测试类型(TaH、HaT、工具)
  • 主要语言(代码)
  • 地理区域(全球、北美、欧盟、亚洲、其他)
  • 主要行业(多个、金融、工业、软件、??)
  • 数据是否包含重新测试或同一应用程序多次(是/否)

CWE 数据

  • CWE 列表以及被发现包含该 CWE 的应用程序数量

如果可能,请提供数据中的核心 CWE,而不是 CWE 类别。 这将有助于分析,作为此分析一部分完成的任何规范化/聚合都将被详细记录。

注意:

如果贡献者有两种类型的数据集,一种来自 HaT,一种来自 TaH 源,建议将它们作为两个独立的数据集提交。 HaT = 人工辅助工具(数量/频率更高,主要来自工具) TaH = 工具辅助人工(数量/频率较低,主要来自人工测试)

调查

与 Top 10 2021 类似,我们计划进行一项调查,以识别社区认为重要但可能尚未反映在数据中的多达两个 Top 10 类别。我们计划在 2025 年初进行调查,并将以与上次类似的方式使用 Google 表单。调查中的 CWE 将来自当前的趋势发现、数据中 Top 10 之外的 CWE 以及其他潜在来源。

流程

在高层次上,我们计划执行一定程度的数据规范化;但是,我们将保留一份贡献的原始数据版本供将来分析。我们将分析数据集的 CWE 分布,并可能重新分类一些 CWE,将它们合并到更大的桶中。我们将仔细记录所有已采取的规范化操作,以便清楚地了解所做的工作。

我们计划按照我们在 2021 年继续的模型计算可能性,以确定发生率而不是频率,来评估给定应用程序包含至少一个 CWE 实例的可能性。这意味着我们不是在寻找应用程序中的频率(发现数量),而是在寻找具有一个或多个 CWE 实例的应用程序数量。我们可以根据数据集中测试的应用程序总数与每个 CWE 被发现的应用程序数量相比,来计算发生率。

此外,我们将为排名前 20-30 的 CWE 开发基础 CWSS 分数,并将潜在影响纳入 Top 10 权重。

此外,我们想探索从贡献的数据集中可以收集到的额外见解,看看还能学到什么对安全和开发社区有用的东西。


关注 收藏

OWASP ® 基金会致力于通过其社区领导的开源软件项目、全球数百个分会、数万名成员,以及举办本地和全球会议来提高软件安全性。

项目信息

下载或社交链接

社交

代码仓库

领导者

即将举行的 OWASP 全球活动

评论 (0)

暂无评论,快来抢沙发吧!

91学AI

© 2026 91学AI · 按岗位学 AI 与大数据. All rights reserved.