Nieuws Interstroom

Top 10 risico's voor webapplicaties

wo 18 nov 2009

Het Open Web Application Security Project (OWASP) werkt aan een lijst met de tien grootste beveiligingsrisico's voor webapplicaties. De eerste top 10 verscheen in 2003 en is bedoeld om bewustzijn over het belang van webapplicatie-beveiliging te verhogen. Aangezien het veld zich ontwikkelt, moet ook de lijst worden bijgewerkt. De eerste update vond in 2004 plaats en de laatste was in 2007, waar Cross Site Request Forgery (CSRF) als nieuw groot risico werd geïntroduceerd.

Inmiddels is men bezig met het overzicht voor 2010 en is de eerste Release Candidate gepresenteerd. Het grote verschil met voorgaande jaren is dat de OWASP Top 10 zich richt op de risico's voor webapplicaties en niet op de meest voorkomende beveiligingslekken. Nieuwkomers zijn "security misconfiguration" en "Unvalidated Redirects and Forwards". "Malicious File Execution" en "Information Leakage and Improper Error Handling" verdwenen allebei van de lijst. "Injection", zoals SQL en LDAP injection, wordt als grootste risico beschouwd.

Tot 31 december van dit jaar kan men kritiek op de lijst uiten, waarna er begin 2010 een uiteindelijke versie verschijnt.

      OWASP Top 10 - 2010
   1. Injection
   2. Cross Site Scripting (XSS)
   3. Broken Authentication and Session Management
   4. Insecure Direct Object References
   5. Cross Site Request Forgery (CSRF)
   6. Security Misconfiguration (NEW)
   7. Failure to Restrict URL Access
   8. Unvalidated Redirects and Forwards (NEW)
   9. Insecure Cryptographic Storage
  10. Insufficient Transport Layer Protection

(Bron: security.nl)

Terug