OWASP Top 10

OWASP Top 10, yabancıların bir siteye ya da web uygulamasına girmesine en sık yol açan on hatanın ücretsiz listesidir.

  • Siber Güvenlik

Şu adla da bilinir OWASP ilk 10 OWASP listesi web güvenlik riskleri

Tanım

OWASP Top 10, bir siteye ya da web uygulamasına izinsiz girmenin en sık görülen on yolunu sıralayan kısa bir listedir. Listeyi OWASP adlı gönüllü güvenlikçiler yazar ve birkaç yılda bir yeniler. Kimse satmadığı için herkes oturup listenin tamamını bir öğleden sonrada okuyabilir.

Liste işe yarar, çünkü aynı hatalar sürekli tekrarlanır. Bunlardan biri, kendi kaydı yerine bütün müşteri kayıtlarını açabilen bir çalışan hesabıdır; bir diğeri, hırsızın dakikada bin parola deneyebildiği bir giriş sayfasıdır. Daha kötüsü, yazdığınızı olduğu gibi veritabanına ileten bir arama kutusudur, çünkü ziyaretçi kelime yerine komut yazıp tüm tabloyu okuyabilir. Sonra sıradan olanlar gelir; düz metin olarak saklanan bir parola ya da fotoğraf kılığındaki bir programı kabul eden bir yükleme formu. Sonuncusu ise üç yıldır kimsenin yenilemediği, açığı internette herkesin bulabildiği ödünç bir kod parçasıdır.

Bu maddelerin ortak yanına bakın, çünkü hiçbiri zekice değil. Teslim tarihine yaklaşan yorgun insanların sıradan hatalarıdır ve onları bulan da makinelerdir. Tarayıcılar her gün milyonlarca adresi geçip tam da bu kusurları arar, satış sayfalarının atladığı dürüst kısım da budur. Saldırıların çoğu size yönelik değildir, çünkü siteniz yalnızca bir listedeydi. Linkysoft başkasının kurduğu bir sistemi devraldığında, bu listeyle yapılan ilk geçiş neredeyse her seferinde bir şey bulur.

İmzadan önce yazılım tedarikçisine sorulacak en iyi soru şudur. OWASP Top 10 listesine karşı nasıl test yaptığınızı ve son testin raporunu gösterin. Böyle çalışan bir tedarikçi bir dakikada cevap verir ve size bir dosya yollar, hiç yapmamış olan ise güvenlik duvarından, şifrelemeden ve ekibinin ne kadar dikkatli olduğundan söz eder. Asıl uyarı o belirsiz cevabın kendisidir; bu yüzden soruyu iş bittikten sonra değil ilk görüşmede sorun, çünkü tasarımı sonradan değiştirmek kat kat pahalıya gelir.

Linkysoft bu denetimi bir web uygulaması yayına girmeden önce yapar, sonra her büyük değişiklikten sonra tekrarlar; çünkü yeni bir özellik eski bir açığı yeniden açabilir. Sisteminiz çalışıyor ve kimse test etmediyse, kısa bir güvenlik incelemesi en ucuz başlangıçtır. Üç günlük ciddi bir test, bir iş sahibine bir yıllık endişeden daha çok şey anlatır.

OWASP Top 10 hakkında sorular

OWASP tam olarak ne demek?
Açılımı Open Worldwide Application Security Project'tir; ücretsiz güvenlik rehberleri yayımlayan kâr amacı gütmeyen bir topluluktur. Top 10 en bilinen çalışmasıdır.
OWASP Top 10 alınabilecek bir belge midir?
Hayır. Ne bir rozet var ne de veren biri. Geliştiricilerinizin kendini sınadığı bir kontrol listesidir; kanıt logo değil test raporudur.
Sitem küçük. Saldırganlar gerçekten ilgilenir mi?
Sizi seçmiyorlar. Otomatik araçlar her gün milyonlarca adresi tam bu kusurlar için tarar; eski bir eklentisi olan küçük bir site bankadan daha kolay hedeftir.
Bu denetim ne sıklıkla tekrarlanmalı?
Yayına almadan önce, her büyük değişiklikten sonra ve yılda en az bir kez. Yeni kod yeni kapılar açar, ödünç kodun açıkları da her ay yayımlanır.
Testin bulduklarını düzeltmenin bedelini kim öder?
Bunu işe başlamadan önce anlaşın. Rapor tek başına bir şey değiştirmez; kimin, kaç gün içinde düzelteceğini yazıya dökün.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.