OWASP Top 10

Die OWASP Top 10 sind eine kostenlose Liste der zehn Fehler, durch die Fremde am häufigsten in eine Website oder Webanwendung gelangen.

Auch bekannt als OWASP Top Ten OWASP Liste Web-Sicherheitsrisiken

Definition

Die OWASP Top 10 sind eine kurze Liste der zehn häufigsten Wege, auf denen jemand in eine Website oder eine Webanwendung eindringt. Geschrieben wird sie von einer Gruppe von Sicherheitsleuten namens OWASP, die sie alle paar Jahre erneuert. Verkauft wird sie nicht, und jeder kann sie deshalb an einem Nachmittag ganz lesen.

Die Liste hilft, weil dieselben Fehler immer wiederkommen. Einer ist ein Mitarbeiterkonto, das alle Kundenakten öffnet statt nur der eigenen, ein anderer eine Anmeldeseite, auf der ein Dieb tausend Passwörter in einer Minute ausprobieren darf. Schlimmer ist ein Suchfeld, das Ihre Eingabe unverändert an die Datenbank weitergibt, denn dann tippt ein Besucher statt eines Wortes einen Befehl und liest die ganze Tabelle. Dann kommen die schlichten Fälle, etwa ein Passwort im Klartext oder ein Upload-Feld, das ein Programm im Kleid eines Fotos annimmt. Der letzte ist geliehener Code, den seit drei Jahren niemand erneuert hat, mit einem Loch, das jeder im Netz nachschlagen kann.

Sehen Sie, was diese Punkte gemeinsam haben, denn keiner davon ist raffiniert. Es sind gewöhnliche Fehler müder Menschen kurz vor einem Termin, und gefunden werden sie von Maschinen. Scanner gehen täglich Millionen Adressen durch und suchen genau diese Schwächen, und das ist der ehrliche Teil, den Verkaufsseiten weglassen. Die meisten Einbrüche gelten nicht Ihnen, weil Ihre Seite einfach auf einer Liste stand. Wenn Linkysoft ein System übernimmt, das jemand anders gebaut hat, findet der erste Durchgang durch diese Liste fast immer etwas.

Hier ist die beste Frage an einen Softwareanbieter vor der Unterschrift. Zeigen Sie mir, wie Sie gegen die OWASP Top 10 prüfen, und zeigen Sie mir den Bericht der letzten Prüfung. Wer so arbeitet, antwortet in einer Minute und schickt eine Datei, während jemand ohne solche Prüfungen über Firewalls, Verschlüsselung und die Sorgfalt seines Teams redet. Genau diese vage Antwort ist die Warnung, also fragen Sie im ersten Gespräch und nicht nach dem Bau, denn einen Entwurf später zu ändern kostet ein Vielfaches.

Linkysoft macht diese Prüfung, bevor eine Webanwendung online geht, und nach jeder größeren Änderung, weil eine neue Funktion ein altes Loch wieder öffnen kann. Läuft Ihr System schon und hat es nie jemand geprüft, ist eine kurze Sicherheitsprüfung der günstigere Anfang. Drei Tage ernsthaftes Testen sagen einem Inhaber meist mehr als ein Jahr Sorge.

Fragen zu OWASP Top 10

Wofür steht OWASP eigentlich?
Es ist das Open Worldwide Application Security Project, ein gemeinnütziger Verein, der kostenlose Sicherheitshinweise veröffentlicht. Die Top 10 sind seine bekannteste Arbeit.
Sind die OWASP Top 10 ein Zertifikat, das man bekommen kann?
Nein. Es gibt kein Siegel und niemanden, der eines vergibt. Es ist eine Prüfliste für Ihre Entwickler, und der Beleg ist der Testbericht, kein Logo.
Meine Website ist klein. Interessiert das Angreifer überhaupt?
Sie suchen sich Sie nicht aus. Automatische Werkzeuge prüfen täglich Millionen Adressen auf genau diese Fehler, und eine kleine Seite mit einem alten Zusatzmodul ist leichter als eine Bank.
Wie oft sollte man diese Prüfung wiederholen?
Vor dem Start, nach jeder großen Änderung und mindestens einmal im Jahr. Neuer Code öffnet neue Wege, und Lücken in geliehenem Code werden monatlich veröffentlicht.
Wer bezahlt die Behebung dessen, was der Test findet?
Klären Sie das vor Arbeitsbeginn. Ein Bericht allein ändert nichts, also halten Sie schriftlich fest, wer behebt und in wie vielen Tagen.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.