OWASP Top 10
OWASP Top 10, yabancıların bir siteye ya da web uygulamasına girmesine en sık yol açan on hatanın ücretsiz listesidir.
Şu adla da bilinir OWASP ilk 10 OWASP listesi web güvenlik riskleri
Tanım
OWASP Top 10, bir siteye ya da web uygulamasına izinsiz girmenin en sık görülen on yolunu sıralayan kısa bir listedir. Listeyi OWASP adlı gönüllü güvenlikçiler yazar ve birkaç yılda bir yeniler. Kimse satmadığı için herkes oturup listenin tamamını bir öğleden sonrada okuyabilir.
Liste işe yarar, çünkü aynı hatalar sürekli tekrarlanır. Bunlardan biri, kendi kaydı yerine bütün müşteri kayıtlarını açabilen bir çalışan hesabıdır; bir diğeri, hırsızın dakikada bin parola deneyebildiği bir giriş sayfasıdır. Daha kötüsü, yazdığınızı olduğu gibi veritabanına ileten bir arama kutusudur, çünkü ziyaretçi kelime yerine komut yazıp tüm tabloyu okuyabilir. Sonra sıradan olanlar gelir; düz metin olarak saklanan bir parola ya da fotoğraf kılığındaki bir programı kabul eden bir yükleme formu. Sonuncusu ise üç yıldır kimsenin yenilemediği, açığı internette herkesin bulabildiği ödünç bir kod parçasıdır.
Bu maddelerin ortak yanına bakın, çünkü hiçbiri zekice değil. Teslim tarihine yaklaşan yorgun insanların sıradan hatalarıdır ve onları bulan da makinelerdir. Tarayıcılar her gün milyonlarca adresi geçip tam da bu kusurları arar, satış sayfalarının atladığı dürüst kısım da budur. Saldırıların çoğu size yönelik değildir, çünkü siteniz yalnızca bir listedeydi. Linkysoft başkasının kurduğu bir sistemi devraldığında, bu listeyle yapılan ilk geçiş neredeyse her seferinde bir şey bulur.
İmzadan önce yazılım tedarikçisine sorulacak en iyi soru şudur. OWASP Top 10 listesine karşı nasıl test yaptığınızı ve son testin raporunu gösterin. Böyle çalışan bir tedarikçi bir dakikada cevap verir ve size bir dosya yollar, hiç yapmamış olan ise güvenlik duvarından, şifrelemeden ve ekibinin ne kadar dikkatli olduğundan söz eder. Asıl uyarı o belirsiz cevabın kendisidir; bu yüzden soruyu iş bittikten sonra değil ilk görüşmede sorun, çünkü tasarımı sonradan değiştirmek kat kat pahalıya gelir.
Linkysoft bu denetimi bir web uygulaması yayına girmeden önce yapar, sonra her büyük değişiklikten sonra tekrarlar; çünkü yeni bir özellik eski bir açığı yeniden açabilir. Sisteminiz çalışıyor ve kimse test etmediyse, kısa bir güvenlik incelemesi en ucuz başlangıçtır. Üç günlük ciddi bir test, bir iş sahibine bir yıllık endişeden daha çok şey anlatır.
OWASP Top 10 hakkında sorular
OWASP tam olarak ne demek?
OWASP Top 10 alınabilecek bir belge midir?
Sitem küçük. Saldırganlar gerçekten ilgilenir mi?
Bu denetim ne sıklıkla tekrarlanmalı?
Testin bulduklarını düzeltmenin bedelini kim öder?
Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?
Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.