1. OWASP Top 10 的 10 类,A01(Broken Access Control)、A02(Cryptographic Failures)、A03(Injection)、A04(Insecure Design)、A05(Security Misconfiguration)、A06(Vulnerable and Outdated Components)、A07(Identification and Authentication Failures)、A08(Software and Data Integrity Failures)、A09(Security Logging and Monitoring Failures)、A10(SSRF)?
请完整列举 OWASP Top 10 2021 版中的 10 类风险,并说明每一类的核心含义与典型场景是什么?
- OWASP Top 10 2021 版 10 个风险分类的准确记忆
- 每类风险的核心威胁与典型漏洞场景
- Top 10 与常见 CWE 的对应关系
OWASP Top 10 2021 版将最常见的 Web 应用安全风险归纳为 10 类:A01 失效的访问控制(Broken Access Control),指用户可越权访问资源或功能,是占比最高的一类;A02 加密失败(Cryptographic Failures),涉及敏感数据明文传输/存储、弱加密算法、缺失 TLS 等;A03 注入(Injection),包括 SQL、NoSQL、OS 命令、LDAP 注入等,攻击者将恶意代码注入解释器;A04 不安全设计(Insecure Design),指架构层面缺少威胁建模与安全控制,属设计缺陷而非实现缺陷;A05 安全配置错误(Security Misconfiguration),如默认凭证、未加固的服务器、错误响应信息泄露;A06 有漏洞和过时的组件(Vulnerable and Outdated Components),使用已知漏洞的第三方库;A07 身份识别和认证失败(Identification and Authentication Failures),如弱口令、暴力破解防护缺失;A08 软件和数据完整性失败(Software and Data Integrity Failures),如不安全反序列化、CI/CD 管道被篡改;A09 安全日志和监控失败(Security Logging and Monitoring Failures),缺乏有效日志导致攻击无法被发现;A10 服务端请求伪造(SSRF),服务端可被诱导发起对内部资源或云元数据的请求。
2021 版相较 2017 版将"敏感数据暴露"与"加密失败"合并为 A02,并新增了 A04 不安全设计和 A08 完整性失败,反映了业界对供应链安全与设计层面安全的前瞻。测试者应能熟记每个类别并映射到具体 CWE,以便在测试规划中系统性覆盖。