OWASP Top 10

Eine kostenlose Liste der zehn Fehler, durch die Fremde am häufigsten in eine Website gelangen, und an der sich jeder gute Entwickler prüft.

Auch bekannt als OWASP Top Ten OWASP Liste Web-Sicherheitsrisiken

Definition

Die OWASP Top 10 sind eine kurze Liste der zehn häufigsten Wege, auf denen jemand in eine Website oder eine Webanwendung eindringt. Geschrieben wird sie von einer Gruppe von Sicherheitsleuten namens OWASP und alle paar Jahre erneuert. Verkauft wird sie nicht. Jeder kann sie an einem Nachmittag lesen.

Die Liste hilft, weil dieselben Fehler immer wiederkommen. Ein Mitarbeiterkonto, das alle Kundenakten öffnet statt nur der eigenen. Eine Anmeldeseite, auf der ein Dieb tausend Passwörter in einer Minute ausprobieren darf. Ein Suchfeld, das Ihre Eingabe unverändert an die Datenbank weitergibt, sodass ein Besucher statt eines Wortes einen Befehl tippt und die ganze Tabelle liest. Ein Passwort, das im Klartext gespeichert ist. Ein Upload-Feld, das ein Programm im Kleid eines Fotos annimmt. Ein Stück geliehener Code, den seit drei Jahren niemand erneuert hat, mit einem Loch, das jeder im Netz nachschlagen kann.

Sehen Sie, was diese Punkte gemeinsam haben. Keiner davon ist raffiniert. Es sind gewöhnliche Fehler müder Menschen kurz vor einem Termin, und gefunden werden sie von Maschinen. Scanner gehen täglich Millionen Adressen durch und suchen genau diese Schwächen. Das ist der ehrliche Teil, den Verkaufsseiten weglassen. Die meisten Einbrüche gelten nicht Ihnen. Ihre Seite stand einfach auf einer Liste. Wenn Linkysoft ein System übernimmt, das jemand anders gebaut hat, findet der erste Durchgang durch diese Liste fast immer etwas.

Hier ist die beste Frage an einen Softwareanbieter vor der Unterschrift. Zeigen Sie mir, wie Sie gegen die OWASP Top 10 prüfen, und zeigen Sie mir den Bericht der letzten Prüfung. Wer so arbeitet, antwortet in einer Minute und schickt eine Datei. Wer es nie getan hat, redet über Firewalls, Verschlüsselung und die Sorgfalt seines Teams. Genau diese Antwort ist die Warnung. Fragen Sie im ersten Gespräch, nicht nach dem Bau, denn einen Entwurf später zu ändern kostet ein Vielfaches.

Linkysoft macht diese Prüfung, bevor eine Webanwendung online geht, und nach jeder größeren Änderung, weil eine neue Funktion ein altes Loch wieder öffnen kann. Läuft Ihr System schon und hat es nie jemand geprüft, ist eine kurze Sicherheitsprüfung der günstigere Anfang. Drei Tage ernsthaftes Testen sagen einem Inhaber meist mehr als ein Jahr Sorge.

Fragen zu OWASP Top 10

Wofür steht OWASP eigentlich?
Es ist das Open Worldwide Application Security Project, ein gemeinnütziger Verein, der kostenlose Sicherheitshinweise veröffentlicht. Die Top 10 sind seine bekannteste Arbeit.
Sind die OWASP Top 10 ein Zertifikat, das man bekommen kann?
Nein. Es gibt kein Siegel und niemanden, der eines vergibt. Es ist eine Prüfliste für Ihre Entwickler, und der Beleg ist der Testbericht, kein Logo.
Meine Website ist klein. Interessiert das Angreifer überhaupt?
Sie suchen sich Sie nicht aus. Automatische Werkzeuge prüfen täglich Millionen Adressen auf genau diese Fehler, und eine kleine Seite mit einem alten Zusatzmodul ist leichter als eine Bank.
Wie oft sollte man diese Prüfung wiederholen?
Vor dem Start, nach jeder großen Änderung und mindestens einmal im Jahr. Neuer Code öffnet neue Wege, und Lücken in geliehenem Code werden monatlich veröffentlicht.
Wer bezahlt die Behebung dessen, was der Test findet?
Klären Sie das vor Arbeitsbeginn. Ein Bericht allein ändert nichts, also halten Sie schriftlich fest, wer behebt und in wie vielen Tagen.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.