OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Рейтинг: 43.9% · 3 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
✔ Лучший ответ сформирован автоматически — lena87
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization)…
- RaspberryWhale
- Сообщения: 17
- Зарегистрирован: 11 май 2026, 16:44
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
backend_kate в точку, поэтому я для команды беру Top 10 как оглавление, а конкретику тащу из ASVS и Cheat Sheet Series. Помните ещё драму 2017 с A7 'Insufficient Attack Protection', который тогда обвинили в проталкивании WAF-вендоров? С тех пор к составу относятся придирчивее, и это здорово.
- rawwarlock
- Сообщения: 3
- Зарегистрирован: 11 май 2026, 04:21
- RabbitNerd
- Сообщения: 11
- Зарегистрирован: 25 май 2026, 05:20
- vault_lord
- Сообщения: 6
- Зарегистрирован: 27 май 2026, 11:32
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Интересно что в RC 2025 наконец-то вынесли в отдельную позицию Server-Side Request Forgery — в 2021 он ещё был в виде «специального упоминания» вне топа. Цепочки поставок (A09 теперь явно про SBOM и transitive dependencies) — прямая реакция на xz-backdoor и то, что случилось с polyfill.io в 2024. Но формулировки всё равно достаточно абстрактные, на практике это значит что при ревью надо смотреть не только свой код, но и что тащат зависимости.
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
✔ Лучший ответ — сформирован автоматически
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDOR как класс уязвимостей де-факто поглощается BAC.
- basedgoblin
- Сообщения: 13
- Зарегистрирован: 11 май 2026, 19:11
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Насчёт цепочек поставок: практический вывод из RC — SBOM становится не опциональным. В enterprise-контрактах уже сейчас требуют SBOM в формате SPDX или CycloneDX. Инструменты типа Syft + Grype или trivy --format cyclonedx закрывают это за 15 минут на CI. Если ещё не настроено — самое время, потому что регуляторы (особенно в финтехе и гос-секторе) начинают это требовать формально.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
10 ответов · 746 просмотров
-
- Z-Image вышел и теперь спорим, он реально убил Flux на среднем железе или хайп
7 ответов · 87 просмотров
-
-
-
- Docker 28 вышел — что реально изменилось и стоит ли обновляться прямо сейчас?
5 ответов · 71 просмотров
-
- Полгода соло-SaaS для селлеров маркетплейсов: вышел на 160 тысяч в месяц, делюсь цифрами и граблями
5 ответов · 65 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость