Skip to content

深受英国、美国、欧盟和印度客户信赖 - 24/7 全天候事件响应

OWASP Top 10 2025:更新版清单详解(A01–A10)

OWASP Top 10 2025:更新版清单详解(A01–A10)

OWASP Top 10 是业界公认的 Web 应用最严重安全风险清单。本文按类别解读 2025 版,并为每一项给出一条缓解措施。

OWASP Top 10 2025:更新版清单详解(A01–A10)

核心要点

OWASP Top 10 2025 是关于 Web 应用最严重安全风险的最新共识清单,涵盖从 A01 访问控制失效到 A10 的各项风险。它反映了当前的攻击模式,包括对配置错误、软件供应链和异常处理不当的更强关注,并且仍是任何正规 Web 应用渗透测试的基本范围。

OWASP Top 10 2025 是什么,有哪些变化

OWASP Top 10 是一份由社区驱动的意识提升文档,对 Web 应用面临的最严重安全风险进行排序。它由 Open Worldwide Application Security Project 维护,大约每三到四年依据贡献的应用测试数据和从业者调研更新一次,因此每一版反映的都是攻击者的真实行为,而非抽象理论。

2025 版仍将访问控制失效列在首位,并继续以整类弱点而非单个缺陷来组织内容。主要变化包括:更强调云与 CI/CD 中的不安全配置;将软件供应链风险的地位提升到不再局限于易受攻击的组件;以及明确关注处理不当的错误与异常——它们会悄然泄露数据或以放行方式失败。

由于众多框架和监管机构都引用它,Top 10 已成为事实上的基线。印度 CERT-In 的审计要求、RBI 与 SEBI 的安全规定、欧盟的 NIS2 与 DORA,以及美国大型企业的安全问卷,都默认您的应用已针对这些类别接受过测试。请把这份清单当作最低范围,而不是终点线。

A01:访问控制失效

访问控制规定已认证用户可以做什么。当用户能够越权行事时,控制即告失效:通过修改 URL 中的 ID 查看其他客户的记录、提权为管理员角色,或访问本应受限的 API。在近几版中,它始终是最常见、危害最大的类别。

缓解措施:默认拒绝,并在服务端对每个请求强制执行授权,校验所访问的具体对象归属,而不是信任客户端提交的标识符或隐藏字段。

A02:安全配置错误

配置错误涵盖不安全的默认设置、遗留启用的多余功能、过于详细的错误页面、缺失的安全响应头、开放的云存储,以及未打补丁或权限过大的服务。2025 版给予它更高权重,因为云、容器与 CI/CD 的蔓延使得一个薄弱设置可能导致数据暴露的位置成倍增加。

缓解措施:以代码方式构建加固且可复现的配置基线,移除未使用的组件和默认账户,并持续扫描运行环境,让配置漂移被您先发现,而不是被攻击者发现。

A03:软件供应链失效

该类别把原先“存在漏洞和过时组件”的风险扩展到整个软件供应链:第三方库、基础镜像、构建工具、软件包仓库,以及把它们组装起来的流水线。被攻陷的依赖或构建环节,可能在应用进入生产之前就植入恶意代码。

缓解措施:维护软件物料清单(SBOM),锁定并校验依赖,同时保护构建流水线本身,确保只有经过评审且完整性可验证的制品才能进入发布。

A04:加密机制失效

当密码、支付信息、健康记录,以及受 GDPR 或印度 DPDP 法案约束的个人数据等敏感信息在传输或存储时未获得妥善保护,就会出现加密机制失效。常见成因包括缺少加密、使用弱算法或已废弃算法、硬编码密钥以及密钥管理不当。

缓解措施:对数据分类,在所有链路强制使用强传输加密,用当前算法对静态敏感数据加密,并将密钥托管在专用的密钥或凭据管理服务中,而不是放在代码或配置文件里。

A05:注入

当不可信输入被当作命令或查询解释,攻击者便可改变程序逻辑,这就是注入。SQL 注入、NoSQL 注入、操作系统命令注入和跨站脚本都属于此类:应用把数据与指令混在一起,而没有将二者分离。

缓解措施:使用参数化查询和把输入绑定为数据的安全 API,按严格白名单校验输入,并按上下文对输出进行编码,使用户提供的内容永远无法被执行。

A06:不安全设计

不安全设计是架构本身的缺陷,而非实现问题。即使代码写得完美无缺,也无法弥补从未被设计进去的安全控制,例如转账流程缺少速率限制,或密码重置流程可被滥用来接管账户。

缓解措施:尽早开展威胁建模,将安全需求和滥用场景与功能需求并列定义,并采用安全设计模式,让必要的控制在设计阶段就位,而不是事后补装。

A07:身份认证失效

身份认证失效让攻击者通过薄弱的凭据处理来攻陷账户:允许弱口令或已泄露口令、缺少暴力破解防护、会话令牌可预测或未妥善失效,以及缺失多因素认证。其结果是账户接管和大规模撞库攻击。

缓解措施:强制多因素认证,对照已知泄露口令库校验密码,对认证端点做速率限制与监控,并在服务端安全地生成、轮换和失效会话令牌。

A08:软件与数据完整性失效

当代码或关键数据未经篡改校验就被信任时,就会出现完整性失效:未签名的自动更新、对不可信对象的不安全反序列化,或在 CI/CD 中不做完整性校验就拉取制品。能够替换可信来源的攻击者,就能掌控整个应用。

缓解措施:用数字签名验证代码、更新和数据的完整性与来源,并且在没有严格类型控制和校验的情况下,绝不反序列化不可信输入。

A09:日志与告警失效

该类别涵盖日志、监控与告警不足,这正是许多入侵数月不被察觉的原因。如果认证失败、访问控制违规和高价值交易没有被记录,也没有触发告警,正在进行的攻击对防守方而言就是不可见的。

缓解措施:记录与安全相关的事件,并保留足以支撑调查的上下文;集中管理并保护这些日志;将其接入实时告警和事件响应流程。CERT-In 关于在印度境内留存日志 180 天的要求也强化了这一义务。

A10:异常情形处理不当

2025 版特别关注应用如何处理错误与异常情形。糟糕的错误处理可能把堆栈跟踪、内部路径和配置细节泄露给攻击者,或导致逻辑以放行方式失败——在校验出错时授予访问权限而非拒绝。两种情况都会把边界场景变成安全事件。

缓解措施:以安全且拒绝的方式失败,向用户返回通用错误信息,同时在服务端记录完整细节,并有意识地测试异常与非预期输入,而不仅仅是正常路径。

IntelligenceX 如何提供帮助

OWASP Top 10 2025 是一张“该往哪里看”的地图,但只有当您的应用真正针对它接受测试时,覆盖率才有意义。IntelligenceX 通过遵循 OWASP、以人工为主的服务评估每一个类别,并提供可供开发直接落地的修复建议,这一方式适合英国、美国、欧盟和印度的客户。

我们的 Web 应用渗透测试会在您的线上应用上逐项验证 Top 10 的所有类别,从访问控制失效、注入,到日志与异常处理失效,并提供概念验证证据和一次免费的修复复测。我们的安全代码审计直接检查源代码,捕捉黑盒测试可能遗漏的加密、注入和完整性缺陷。我们的威胁建模正面应对 A06 不安全设计,在控制被写进代码之前就找出缺失之处。

对于受印度监管的组织,这些测试可直接对应 DPDP 法案的安全保障义务,以及 CERT-In、RBI、SEBI 和 IRDAI 的要求。为明确边界:IntelligenceX 提供咨询、评估与准备,目前并非 CERT-In 认可机构;我们不出具证书,也不签署监管审计报告。欢迎联系我们的团队,为您的应用确定评估范围。

常见问题

它是 OWASP 关于 Web 应用十大最严重安全风险共识清单的更新版,涵盖从 A01 访问控制失效到 A10 的各项风险。它基于真实的应用测试数据和从业者调研构建,被广泛用作 Web 应用渗透测试的基准范围。

访问控制失效仍居首位;2025 版提高了安全配置错误的权重,把存在漏洞的组件扩展为整个软件供应链失效,并新增了对异常情形处理不当的明确关注——糟糕的错误处理会泄露数据或以放行方式失败。

它本身并不是。它是一份意识提升文档,但许多框架和监管机构都引用它,包括 CERT-In 的审计要求、印度 RBI 与 SEBI 的规定,以及欧盟的 NIS2 与 DORA,因此针对它开展测试有助于满足这些义务。

把用于覆盖广度的自动化扫描与用于深度的人工渗透测试结合起来,因为访问控制、设计和业务逻辑缺陷需要专业测试人员。安全代码审计和威胁建模可作为补充,发现源代码和架构层面的问题。

立即咨询安全专家

无论是渗透测试、审计还是 7×24 小时监控,我们的团队随时为英国、美国、欧盟和印度提供服务。