OWASP Top 10
Yabancıların bir siteye girmesine en sık yol açan on hatanın ücretsiz listesi ve her iyi geliştiricinin kendini sınadığı ölçüt.
Şu adla da bilinir OWASP ilk 10 OWASP listesi web güvenlik riskleri
Tanım
OWASP Top 10, bir siteye ya da web uygulamasına izinsiz girmenin en sık görülen on yolunu sıralayan kısa bir listedir. Listeyi OWASP adlı gönüllü güvenlikçiler yazar ve birkaç yılda bir yeniler. Kimse satmıyor. Herkes bir öğleden sonrada okuyabilir.
Liste işe yarar, çünkü aynı hatalar sürekli tekrarlanır. Kendi kaydı yerine bütün müşteri kayıtlarını açabilen bir çalışan hesabı. Bir hırsızın dakikada bin parola deneyebildiği bir giriş sayfası. Yazdığınızı olduğu gibi veritabanına ileten bir arama kutusu; ziyaretçi kelime yerine komut yazıp tüm tabloyu okur. Düz metin olarak saklanan bir parola. Fotoğraf kılığındaki bir programı kabul eden bir yükleme formu. Üç yıldır kimsenin yenilemediği, açığı internette herkesin bulabildiği ödünç bir kod parçası.
Bu maddelerin ortak yanına bakın. Hiçbiri zekice değil. Teslim tarihine yaklaşan yorgun insanların sıradan hataları ve onları makineler buluyor. Tarayıcılar her gün milyonlarca adresi geçip tam da bu kusurları arıyor. Satış sayfalarının atladığı dürüst kısım budur. Saldırıların çoğu size yönelik değildir. Siteniz sadece bir listedeydi. Linkysoft başkasının kurduğu bir sistemi devraldığında, bu listeyle yapılan ilk geçiş neredeyse her seferinde bir şey buluyor.
İmzadan önce yazılım tedarikçisine sorulacak en iyi soru şu. OWASP Top 10 listesine karşı nasıl test yaptığınızı ve son testin raporunu gösterin. Böyle çalışan bir tedarikçi bir dakikada cevap verir ve size bir dosya yollar. Hiç yapmamış olan ise güvenlik duvarından, şifrelemeden ve ekibinin ne kadar dikkatli olduğundan söz eder. Asıl uyarı o cevabın kendisidir. Bunu ilk görüşmede sorun, iş bittikten sonra değil; çünkü tasarımı sonradan değiştirmek kat kat pahalıya gelir.
Linkysoft bu denetimi bir web uygulaması yayına girmeden önce yapar, sonra her büyük değişiklikten sonra tekrarlar; çünkü yeni bir özellik eski bir açığı yeniden açabilir. Sisteminiz çalışıyor ve kimse test etmediyse, kısa bir güvenlik incelemesi en ucuz başlangıçtır. Üç günlük ciddi bir test, bir iş sahibine bir yıllık endişeden daha çok şey anlatır.
OWASP Top 10 hakkında sorular
OWASP tam olarak ne demek?
OWASP Top 10 alınabilecek bir belge midir?
Sitem küçük. Saldırganlar gerçekten ilgilenir mi?
Bu denetim ne sıklıkla tekrarlanmalı?
Testin bulduklarını düzeltmenin bedelini kim öder?
Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?
Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.