OWASP Top 10
Eine kostenlose Liste der zehn Fehler, durch die Fremde am häufigsten in eine Website gelangen, und an der sich jeder gute Entwickler prüft.
Auch bekannt als OWASP Top Ten OWASP Liste Web-Sicherheitsrisiken
Definition
Die OWASP Top 10 sind eine kurze Liste der zehn häufigsten Wege, auf denen jemand in eine Website oder eine Webanwendung eindringt. Geschrieben wird sie von einer Gruppe von Sicherheitsleuten namens OWASP und alle paar Jahre erneuert. Verkauft wird sie nicht. Jeder kann sie an einem Nachmittag lesen.
Die Liste hilft, weil dieselben Fehler immer wiederkommen. Ein Mitarbeiterkonto, das alle Kundenakten öffnet statt nur der eigenen. Eine Anmeldeseite, auf der ein Dieb tausend Passwörter in einer Minute ausprobieren darf. Ein Suchfeld, das Ihre Eingabe unverändert an die Datenbank weitergibt, sodass ein Besucher statt eines Wortes einen Befehl tippt und die ganze Tabelle liest. Ein Passwort, das im Klartext gespeichert ist. Ein Upload-Feld, das ein Programm im Kleid eines Fotos annimmt. Ein Stück geliehener Code, den seit drei Jahren niemand erneuert hat, mit einem Loch, das jeder im Netz nachschlagen kann.
Sehen Sie, was diese Punkte gemeinsam haben. Keiner davon ist raffiniert. Es sind gewöhnliche Fehler müder Menschen kurz vor einem Termin, und gefunden werden sie von Maschinen. Scanner gehen täglich Millionen Adressen durch und suchen genau diese Schwächen. Das ist der ehrliche Teil, den Verkaufsseiten weglassen. Die meisten Einbrüche gelten nicht Ihnen. Ihre Seite stand einfach auf einer Liste. Wenn Linkysoft ein System übernimmt, das jemand anders gebaut hat, findet der erste Durchgang durch diese Liste fast immer etwas.
Hier ist die beste Frage an einen Softwareanbieter vor der Unterschrift. Zeigen Sie mir, wie Sie gegen die OWASP Top 10 prüfen, und zeigen Sie mir den Bericht der letzten Prüfung. Wer so arbeitet, antwortet in einer Minute und schickt eine Datei. Wer es nie getan hat, redet über Firewalls, Verschlüsselung und die Sorgfalt seines Teams. Genau diese Antwort ist die Warnung. Fragen Sie im ersten Gespräch, nicht nach dem Bau, denn einen Entwurf später zu ändern kostet ein Vielfaches.
Linkysoft macht diese Prüfung, bevor eine Webanwendung online geht, und nach jeder größeren Änderung, weil eine neue Funktion ein altes Loch wieder öffnen kann. Läuft Ihr System schon und hat es nie jemand geprüft, ist eine kurze Sicherheitsprüfung der günstigere Anfang. Drei Tage ernsthaftes Testen sagen einem Inhaber meist mehr als ein Jahr Sorge.
Fragen zu OWASP Top 10
Wofür steht OWASP eigentlich?
Sind die OWASP Top 10 ein Zertifikat, das man bekommen kann?
Meine Website ist klein. Interessiert das Angreifer überhaupt?
Wie oft sollte man diese Prüfung wiederholen?
Wer bezahlt die Behebung dessen, was der Test findet?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.