Zum Inhalt springen
Majestic WebsSecurity
Webentwicklung

Was ist OWASP?

OWASP ist eine gemeinnützige Organisation, die frei verfügbares Wissen zur Sicherheit von Webanwendungen bereitstellt. Was die OWASP Top 10 sind und wie man sie einordnet.

Veröffentlicht
Lesezeit
1 Min.

Das Wichtigste in Kürze

  • OWASP steht für Open Worldwide Application Security Project.
  • Die Organisation veröffentlicht frei zugängliche Leitfäden und Werkzeuge.
  • Am bekanntesten sind die OWASP Top 10, eine Übersicht verbreiteter Risiken in Webanwendungen.
  • Die Top 10 sind eine Orientierungshilfe, kein vollständiger Prüfkatalog.

Wer hinter OWASP steht

OWASP ist eine gemeinnützige, herstellerunabhängige Organisation. Fachleute aus aller Welt tragen dort ehrenamtlich Wissen zur Sicherheit von Software zusammen. Alle Ergebnisse sind frei zugänglich. Dadurch haben sich die Veröffentlichungen als gemeinsame Sprache zwischen Entwicklern, Sicherheitsfachleuten und Auftraggebern etabliert.

Die OWASP Top 10

Die OWASP Top 10 fassen die Kategorien von Sicherheitsrisiken zusammen, die in Webanwendungen besonders häufig auftreten. Die Liste wird in größeren Abständen überarbeitet. Zu den wiederkehrenden Themen gehören unter anderem:

  • Fehlerhafte Zugriffskontrolle: Nutzer erreichen Daten oder Funktionen, die nicht für sie bestimmt sind.
  • Injection: Eingaben werden ungeprüft als Befehle verarbeitet.
  • Sicherheitsrelevante Fehlkonfiguration: unsichere Standardeinstellungen oder vergessene Testzugänge.
  • Verwundbare und veraltete Komponenten: Bibliotheken mit bekannten Schwachstellen.
  • Fehler bei Authentifizierung und Sitzungsverwaltung.

Wie die Top 10 einzuordnen sind

Die Top 10 sind als Sensibilisierung gedacht. Sie zeigen, wo erfahrungsgemäß die meisten Probleme liegen. Eine Anwendung, die keinen Punkt der Liste verletzt, ist deshalb nicht automatisch frei von Schwachstellen.

Häufige Fragen

Nein. OWASP vergibt keine Zertifikate für Websites oder Unternehmen. Aussagen wie „OWASP-zertifiziert“ sind deshalb mit Vorsicht zu betrachten.

Ja, vor allem die Punkte zu Fehlkonfigurationen und veralteten Komponenten betreffen auch einfache Websites auf Basis verbreiteter Systeme.

Verwandte Beiträge

  • Grundlagen1 Min.

    Was ist ein Security Audit?

    Security Check, Audit, Schwachstellenscan, Penetrationstest: Die Begriffe werden oft vermischt. Was sie bedeuten und welche Prüfung zu welcher Situation passt.

  • Website Security2 Min.

    Was ist eine Content Security Policy?

    Eine Content Security Policy legt fest, welche Inhalte eine Website laden darf. Wie CSP funktioniert, wovor sie schützt und wie man sie ohne Ausfälle einführt.

  • Grundlagen1 Min.

    Was ist eine Zero-Day-Schwachstelle?

    Eine Zero-Day-Schwachstelle ist eine Sicherheitslücke, für die es noch keine Korrektur gibt. Was das bedeutet und wie sich Unternehmen trotzdem schützen können.

Kostenloser Security Check

Sie möchten wissen, wie Ihre Website aufgestellt ist?

Prüfen Sie ausgewählte technische Sicherheitsmerkmale Ihrer Website kostenlos und in wenigen Sekunden.

Keine Installation erforderlich.