OWASP Top 10
Die OWASP Top 10 sind eine kostenlose Liste der zehn Fehler, durch die Fremde am häufigsten in eine Website oder Webanwendung gelangen.
Auch bekannt als OWASP Top Ten OWASP Liste Web-Sicherheitsrisiken
Definition
Die OWASP Top 10 sind eine kurze Liste der zehn häufigsten Wege, auf denen jemand in eine Website oder eine Webanwendung eindringt. Geschrieben wird sie von einer Gruppe von Sicherheitsleuten namens OWASP, die sie alle paar Jahre erneuert. Verkauft wird sie nicht, und jeder kann sie deshalb an einem Nachmittag ganz lesen.
Die Liste hilft, weil dieselben Fehler immer wiederkommen. Einer ist ein Mitarbeiterkonto, das alle Kundenakten öffnet statt nur der eigenen, ein anderer eine Anmeldeseite, auf der ein Dieb tausend Passwörter in einer Minute ausprobieren darf. Schlimmer ist ein Suchfeld, das Ihre Eingabe unverändert an die Datenbank weitergibt, denn dann tippt ein Besucher statt eines Wortes einen Befehl und liest die ganze Tabelle. Dann kommen die schlichten Fälle, etwa ein Passwort im Klartext oder ein Upload-Feld, das ein Programm im Kleid eines Fotos annimmt. Der letzte ist geliehener Code, den seit drei Jahren niemand erneuert hat, mit einem Loch, das jeder im Netz nachschlagen kann.
Sehen Sie, was diese Punkte gemeinsam haben, denn keiner davon ist raffiniert. Es sind gewöhnliche Fehler müder Menschen kurz vor einem Termin, und gefunden werden sie von Maschinen. Scanner gehen täglich Millionen Adressen durch und suchen genau diese Schwächen, und das ist der ehrliche Teil, den Verkaufsseiten weglassen. Die meisten Einbrüche gelten nicht Ihnen, weil Ihre Seite einfach auf einer Liste stand. Wenn Linkysoft ein System übernimmt, das jemand anders gebaut hat, findet der erste Durchgang durch diese Liste fast immer etwas.
Hier ist die beste Frage an einen Softwareanbieter vor der Unterschrift. Zeigen Sie mir, wie Sie gegen die OWASP Top 10 prüfen, und zeigen Sie mir den Bericht der letzten Prüfung. Wer so arbeitet, antwortet in einer Minute und schickt eine Datei, während jemand ohne solche Prüfungen über Firewalls, Verschlüsselung und die Sorgfalt seines Teams redet. Genau diese vage Antwort ist die Warnung, also fragen Sie im ersten Gespräch und nicht nach dem Bau, denn einen Entwurf später zu ändern kostet ein Vielfaches.
Linkysoft macht diese Prüfung, bevor eine Webanwendung online geht, und nach jeder größeren Änderung, weil eine neue Funktion ein altes Loch wieder öffnen kann. Läuft Ihr System schon und hat es nie jemand geprüft, ist eine kurze Sicherheitsprüfung der günstigere Anfang. Drei Tage ernsthaftes Testen sagen einem Inhaber meist mehr als ein Jahr Sorge.
Fragen zu OWASP Top 10
Wofür steht OWASP eigentlich?
Sind die OWASP Top 10 ein Zertifikat, das man bekommen kann?
Meine Website ist klein. Interessiert das Angreifer überhaupt?
Wie oft sollte man diese Prüfung wiederholen?
Wer bezahlt die Behebung dessen, was der Test findet?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.