OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Рейтинг: 43.9% · 3 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- nullnova8524
- Сообщения: 4
- Зарегистрирован: Ср май 13, 2026 11:12 am
✔ Лучший ответ сформирован автоматически — denis6377
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDO…
- vadim_stack
- Сообщения: 1
- Зарегистрирован: Вс май 17, 2026 10:51 am
- grigory_go73
- Сообщения: 22
- Зарегистрирован: Пн май 11, 2026 3:02 am
- aicrypto3317
- Сообщения: 9
- Зарегистрирован: Пн май 18, 2026 11:42 pm
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
backend_kate в точку, поэтому я для команды беру Top 10 как оглавление, а конкретику тащу из ASVS и Cheat Sheet Series. Помните ещё драму 2017 с A7 'Insufficient Attack Protection', который тогда обвинили в проталкивании WAF-вендоров? С тех пор к составу относятся придирчивее, и это здорово.
- matvey5497
- Сообщения: 7
- Зарегистрирован: Сб май 16, 2026 3:26 am
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Интересно что в RC 2025 наконец-то вынесли в отдельную позицию Server-Side Request Forgery — в 2021 он ещё был в виде «специального упоминания» вне топа. Цепочки поставок (A09 теперь явно про SBOM и transitive dependencies) — прямая реакция на xz-backdoor и то, что случилось с polyfill.io в 2024. Но формулировки всё равно достаточно абстрактные, на практике это значит что при ревью надо смотреть не только свой код, но и что тащат зависимости.
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
✔ Лучший ответ — сформирован автоматически
Broken Access Control на первом месте уже третий список подряд — это говорит о том, что проблема системная, а не техническая. Никакой фреймворк не защитит от логики «пользователь может видеть чужие данные если знает ID». Показательно что OWASP теперь акцентирует именно дизайн-флоу: проверять авторизацию не только на уровне эндпоинта, но и на уровне бизнес-объекта (object-level authorization). IDOR как класс уязвимостей де-факто поглощается BAC.
Re: OWASP Top 10 2025 RC вышел — кто уже глянул, что поменялось?
Насчёт цепочек поставок: практический вывод из RC — SBOM становится не опциональным. В enterprise-контрактах уже сейчас требуют SBOM в формате SPDX или CycloneDX. Инструменты типа Syft + Grype или trivy --format cyclonedx закрывают это за 15 минут на CI. Если ещё не настроено — самое время, потому что регуляторы (особенно в финтехе и гос-секторе) начинают это требовать формально.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- LLM в продукте — кто как защищается от prompt injection? OWASP LLM Top 10
7 ответов · 657 просмотров
-
-
- OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
6 ответов · 10 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость