OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Теги: #Пентест
Рейтинг: 43.9% · 3 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
nullnova8524
Сообщения: 4
Зарегистрирован: Ср май 13, 2026 11:12 am

OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение nullnova8524 »

Полистал релиз-кандидат. Broken Access Control всё так же на первом месте, никуда не делся. Появился отдельный акцент на дизайн-флоу и цепочки поставок. В целом эволюция, а не революция.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — denis6377
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDO…
Перейти к ответу →
Аватара пользователя
vadim_stack
Сообщения: 1
Зарегистрирован: Вс май 17, 2026 10:51 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение vadim_stack »

Главное помнить чем эта штука НЕ является. Top 10 — это awareness-документ, список рисков для повышения осведомлённости, а не чеклист для аудита. Когда им пытаются мерить compliance, начинается боль.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
grigory_go73
Сообщения: 22
Зарегистрирован: Пн май 11, 2026 3:02 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение grigory_go73 »

Как разраб скажу: его главная проблема в том, что он говорит 'что плохо', но почти не говорит 'как именно у меня в стеке это починить'. Без actionable-части и приоритезации он остаётся пассивным плакатом на стене.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
aicrypto3317
Сообщения: 9
Зарегистрирован: Пн май 18, 2026 11:42 pm

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение aicrypto3317 »

backend_kate в точку, поэтому я для команды беру Top 10 как оглавление, а конкретику тащу из ASVS и Cheat Sheet Series. Помните ещё драму 2017 с A7 'Insufficient Attack Protection', который тогда обвинили в проталкивании WAF-вендоров? С тех пор к составу относятся придирчивее, и это здорово.
👍2 ❤️ 🔥1 😄1 🤔
Аватара пользователя
egor6295
Сообщения: 2
Зарегистрирован: Пн май 25, 2026 7:04 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение egor6295 »

Подскажите, а как быть если ошибка повторяется после перезагрузки?
👍3 ❤️ 🔥 😄 🤔
Аватара пользователя
matvey5497
Сообщения: 7
Зарегистрирован: Сб май 16, 2026 3:26 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение matvey5497 »

Кто-нибудь сталкивался с таким же на ARM/Apple Silicon? Там нюансы есть?
👍 ❤️1 🔥1 😄1 🤔1
Аватара пользователя
savva_ops
Сообщения: 2
Зарегистрирован: Сб май 30, 2026 12:36 pm

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение savva_ops »

Интересно что в RC 2025 наконец-то вынесли в отдельную позицию Server-Side Request Forgery — в 2021 он ещё был в виде «специального упоминания» вне топа. Цепочки поставок (A09 теперь явно про SBOM и transitive dependencies) — прямая реакция на xz-backdoor и то, что случилось с polyfill.io в 2024. Но формулировки всё равно достаточно абстрактные, на практике это значит что при ревью надо смотреть не только свой код, но и что тащат зависимости.
👍1 ❤️ 🔥3 😄 🤔
Аватара пользователя
denis6377
Сообщения: 14
Зарегистрирован: Ср май 13, 2026 1:35 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение denis6377 »

✔ Лучший ответ — сформирован автоматически
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDOR как класс уязвимостей де-факто поглощается BAC.
👍2 ❤️1 🔥 😄 🤔
Аватара пользователя
roman2149
Сообщения: 21
Зарегистрирован: Вт май 12, 2026 10:19 am

Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?

Сообщение roman2149 »

Насчёт цепочек поставок: практический вывод из RC — SBOM становится не опциональным. В enterprise-контрактах уже сейчас требуют SBOM в формате SPDX или CycloneDX. Инструменты типа Syft + Grype или trivy --format cyclonedx закрывают это за 15 минут на CI. Если ещё не настроено — самое время, потому что регуляторы (особенно в финтехе и гос-секторе) начинают это требовать формально.
👍 ❤️ 🔥 😄1 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость