Was ist OWASP?
OWASP ist eine gemeinnützige Organisation, die frei verfügbares Wissen zur Sicherheit von Webanwendungen bereitstellt. Was die OWASP Top 10 sind und wie man sie einordnet.
- Veröffentlicht
- Lesezeit
- 1 Min.
Das Wichtigste in Kürze
- OWASP steht für Open Worldwide Application Security Project.
- Die Organisation veröffentlicht frei zugängliche Leitfäden und Werkzeuge.
- Am bekanntesten sind die OWASP Top 10, eine Übersicht verbreiteter Risiken in Webanwendungen.
- Die Top 10 sind eine Orientierungshilfe, kein vollständiger Prüfkatalog.
Wer hinter OWASP steht
OWASP ist eine gemeinnützige, herstellerunabhängige Organisation. Fachleute aus aller Welt tragen dort ehrenamtlich Wissen zur Sicherheit von Software zusammen. Alle Ergebnisse sind frei zugänglich. Dadurch haben sich die Veröffentlichungen als gemeinsame Sprache zwischen Entwicklern, Sicherheitsfachleuten und Auftraggebern etabliert.
Die OWASP Top 10
Die OWASP Top 10 fassen die Kategorien von Sicherheitsrisiken zusammen, die in Webanwendungen besonders häufig auftreten. Die Liste wird in größeren Abständen überarbeitet. Zu den wiederkehrenden Themen gehören unter anderem:
- Fehlerhafte Zugriffskontrolle: Nutzer erreichen Daten oder Funktionen, die nicht für sie bestimmt sind.
- Injection: Eingaben werden ungeprüft als Befehle verarbeitet.
- Sicherheitsrelevante Fehlkonfiguration: unsichere Standardeinstellungen oder vergessene Testzugänge.
- Verwundbare und veraltete Komponenten: Bibliotheken mit bekannten Schwachstellen.
- Fehler bei Authentifizierung und Sitzungsverwaltung.
Wie die Top 10 einzuordnen sind
Die Top 10 sind als Sensibilisierung gedacht. Sie zeigen, wo erfahrungsgemäß die meisten Probleme liegen. Eine Anwendung, die keinen Punkt der Liste verletzt, ist deshalb nicht automatisch frei von Schwachstellen.
Häufige Fragen
Nein. OWASP vergibt keine Zertifikate für Websites oder Unternehmen. Aussagen wie „OWASP-zertifiziert“ sind deshalb mit Vorsicht zu betrachten.
Ja, vor allem die Punkte zu Fehlkonfigurationen und veralteten Komponenten betreffen auch einfache Websites auf Basis verbreiteter Systeme.