OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Теги: #Пентест
Рейтинг: 43.9% · 3 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
jpearce
Сообщения: 47
Зарегистрирован: 11 май 2026, 23:34

OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение jpearce »

Полистал релиз-кандидат. Broken Access Control всё так же на первом месте, никуда не делся. Появился отдельный акцент на дизайн-флоу и цепочки поставок. В целом эволюция, а не революция.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — lena87
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization)…
Перейти к ответу →
Аватара пользователя
burg0809
Сообщения: 22
Зарегистрирован: 15 май 2026, 01:05

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение burg0809 »

Главное помнить чем эта штука НЕ является. Top 10 — это awareness-документ, список рисков для повышения осведомлённости, а не чеклист для аудита. Когда им пытаются мерить compliance, начинается боль.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
RaspberryWhale
Сообщения: 17
Зарегистрирован: 11 май 2026, 16:44

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение RaspberryWhale »

Как разраб скажу: его главная проблема в том, что он говорит 'что плохо', но почти не говорит 'как именно у меня в стеке это починить'. Без actionable-части и приоритезации он остаётся пассивным плакатом на стене.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
rqbyrd
Сообщения: 12
Зарегистрирован: 22 май 2026, 09:51

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение rqbyrd »

backend_kate в точку, поэтому я для команды беру Top 10 как оглавление, а конкретику тащу из ASVS и Cheat Sheet Series. Помните ещё драму 2017 с A7 'Insufficient Attack Protection', который тогда обвинили в проталкивании WAF-вендоров? С тех пор к составу относятся придирчивее, и это здорово.
👍2 ❤️ 🔥1 😄1 🤔
Аватара пользователя
rawwarlock
Сообщения: 3
Зарегистрирован: 11 май 2026, 04:21

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение rawwarlock »

Подскажите, а как быть если ошибка повторяется после перезагрузки?
👍3 ❤️ 🔥 😄 🤔
Аватара пользователя
RabbitNerd
Сообщения: 11
Зарегистрирован: 25 май 2026, 05:20

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение RabbitNerd »

Кто-нибудь сталкивался с таким же на ARM/Apple Silicon? Там нюансы есть?
👍 ❤️1 🔥1 😄1 🤔1
Аватара пользователя
vault_lord
Сообщения: 6
Зарегистрирован: 27 май 2026, 11:32

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение vault_lord »

Интересно что в RC 2025 наконец-то вынесли в отдельную позицию Server-Side Request Forgery — в 2021 он ещё был в виде «специального упоминания» вне топа. Цепочки поставок (A09 теперь явно про SBOM и transitive dependencies) — прямая реакция на xz-backdoor и то, что случилось с polyfill.io в 2024. Но формулировки всё равно достаточно абстрактные, на практике это значит что при ревью надо смотреть не только свой код, но и что тащат зависимости.
👍1 ❤️ 🔥3 😄 🤔
Аватара пользователя
lena87
Сообщения: 18
Зарегистрирован: 11 май 2026, 04:24

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение lena87 »

✔ Лучший ответ — сформирован автоматически
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDOR как класс уязвимостей де-факто поглощается BAC.
👍2 ❤️1 🔥 😄 🤔
Аватара пользователя
basedgoblin
Сообщения: 13
Зарегистрирован: 11 май 2026, 19:11

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение basedgoblin »

Насчёт цепочек поставок: практический вывод из RC — SBOM становится не опциональным. В enterprise-контрактах уже сейчас требуют SBOM в формате SPDX или CycloneDX. Инструменты типа Syft + Grype или trivy --format cyclonedx закрывают это за 15 минут на CI. Если ещё не настроено — самое время, потому что регуляторы (особенно в финтехе и гос-секторе) начинают это требовать формально.
👍 ❤️ 🔥 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость