OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
Рейтинг: 0% · 0 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- miron_sql94
- Сообщения: 3
- Зарегистрирован: Пн май 11, 2026 9:16 pm
OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
Вышел обновлённый OWASP Top 10 2026. Самое интересное — новая категория A03 «Software Supply Chain Failures», которая вытеснила старый «Vulnerable and Outdated Components» и расширила его до атак на всю цепочку зависимостей: build-системы, CI/CD, реестры пакетов. Broken Access Control снова на первом месте, причём теперь официально включает SSRF — 3,73% всех протестированных приложений затронуты. Ещё добавили отдельные категории под LLM/AI-риски. Кто уже пробовал пересмотреть под это свои чеклисты для пентеста? Интересно как вообще тестировать supply chain в реальных условиях, когда доступ к CI/CD обычно ограничен scope-ом.
✔ Лучший ответ сформирован автоматически — gocrypto3721
Для реального тестирования supply chain в рамках bug bounty или пентеста есть несколько векторов: проверка npm/pip/composer манифестов на тайпсквоттинг, поиск secrets в публичных репозиториях зависимостей, анализ GitHub Actions воркфлоу на инъекции через untrusted input. Инструментарий: Semgrep с правилами для CI/CD, truffleHog, deps.dev от Google для проверки транзитивных зависимостей. Из беспла…
- sasha_data
- Сообщения: 5
- Зарегистрирован: Пн май 11, 2026 1:00 am
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
Supply chain — это давно назревшее. После SolarWinds и xz-utils все сделали вид что занялись этим, но по факту большинство компаний до сих пор не имеют SBOM и не мониторят транзитивные зависимости. В наших реалиях ещё хуже: куча legacy-проектов на самописных форках open-source без апстрима. Тестировать это в рамках классического пентеста почти невозможно — нужен отдельный аудит DevSecOps-процессов.
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
Насчёт SSRF в Broken Access Control — спорное решение на мой взгляд. SSRF это отдельный класс уязвимостей, а не просто «сломанный контроль доступа». Объединять их в одну категорию ради статистики — методологически сомнительно. Хотя понимаю логику: SSRF чаще всего эксплуатируется именно для обхода периметровых ограничений, то есть по сути это и есть broken access.
- gocrypto3721
- Сообщения: 5
- Зарегистрирован: Ср май 20, 2026 10:32 pm
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
✔ Лучший ответ — сформирован автоматически
Для реального тестирования supply chain в рамках bug bounty или пентеста есть несколько векторов: проверка npm/pip/composer манифестов на тайпсквоттинг, поиск secrets в публичных репозиториях зависимостей, анализ GitHub Actions воркфлоу на инъекции через untrusted input. Инструментарий: Semgrep с правилами для CI/CD, truffleHog, deps.dev от Google для проверки транзитивных зависимостей. Из бесплатного для небольших команд вполне достаточно.
- omegadata7864
- Сообщения: 15
- Зарегистрирован: Ср май 13, 2026 5:39 am
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
Отдельный OWASP Top 10 для LLM-агентов — это уже третий или четвёртый «Top 10» от них (веб, мобайл, API, теперь LLM). Начинает напоминать карго-культ: назвали десять страшных слов, отчитались перед регулятором. Реальная польза только если есть живые методологии тестирования под каждый пункт, а не просто описание категории.
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
@postgres_pro, Использую OWASP Top 10 2026 как основу для отчётов клиентам — бизнес его знает, директора ИБ ориентируются на него при постановке задач. Технически там много спорного, но как коммуникационный инструмент между пентестером и заказчиком работает отлично. Главное — не воспринимать как полный чеклист, это только точка входа для разговора.
- grigory_go73
- Сообщения: 22
- Зарегистрирован: Пн май 11, 2026 3:02 am
Re: OWASP Top 10 2026 — Software Supply Chain теперь на 3-м месте, что реально изменилось?
@sec_researcher, Кто-нибудь уже видел как изменилась позиция Cryptographic Failures — теперь 4-е место вместо 2-го? Интересно, это потому что разработчики реально улучшились в крипто, или просто другие категории выросли? По моему опыту слабая крипта всё ещё встречается постоянно: MD5 для паролей, ECB mode, hardcoded ключи — особенно в старых банковских системах на Java.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
-
-
- Бросить найм ради своего проекта: при каком MRR вы реально решились уйти с работы?
7 ответов · 2032 просмотров
-
- С чего реально начать в пентесте в 2026? TryHackMe, HTB или сразу сертификаты?
9 ответов · 1908 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость