Краткий обзор

OWASP Top 10 служит окончательным отраслевым рейтингом рисков безопасности веб-приложений. 6 ноября 2025 года OWASP выпустила издание 2025 года — первое крупное обновление с 2021 года. Это не просто инкрементальная ревизия; оно отражает фундаментальные изменения в ландшафте угроз и в том, как мы думаем о безопасности приложений.

Две новые категории возглавляют обновление: Software Supply Chain Failures (A03) рассматривает растущую угрозу скомпрометированных зависимостей, вредоносных пакетов и подделанных сборочных конвейеров. Mishandling of Exceptional Conditions (A10) признаёт, что то, как приложения дают сбой, столь же важно, как и то, как они работают. Тем временем Broken Access Control сохраняет свою позицию на #1, а Security Misconfiguration подскочил с #5 на #2.

Помимо рейтингов, издание 2025 года представляет философский сдвиг от симптомов к корневым причинам. Где предыдущие версии могли отметить «Sensitive Data Exposure», новый фреймворк идентифицирует «Cryptographic Failures» — основополагающую слабость, делающую раскрытие возможным. Этот отчёт анализирует каждую категорию, объясняет изменения рейтинга и предоставляет практическое руководство для программ безопасности, адаптирующихся к новому фреймворку.

Издание 2025 в цифрах

589
Проанализировано CWE

Вверх с ~400 в 2021

OWASP
175 тыс.
Записей CVE

Сопоставлены из базы данных NVD

OWASP
2
Новые категории

Цепочка поставок и исключительные условия

OWASP
3,73%
Сбои контроля доступа

Приложений с проблемами BAC

OWASP

2021 vs 2025: полное сравнение рейтингов

Обновление 2025 года перетасовывает несколько категорий и вводит две новые записи. Понимание этих изменений помогает приоритизировать инвестиции в безопасность.

Ранг 2025КатегорияРанг 2021ИзменениеCWE
A01Broken Access Control#1Стабильно (SSRF объединён)40
A02Security Misconfiguration#5+3 позиции16
A03Software Supply Chain FailuresНОВАЯПриоритет сообщества #15
A04Cryptographic Failures#2-2 позиции32
A05Injection#3-2 позиции38
A06Insecure Design#4-2 позиции
A07Authentication Failures#7Стабильно36
A08Software/Data Integrity Failures#8Стабильно
A09Logging & Alerting Failures#9Стабильно (переименовано)5
A10Mishandling of Exceptional ConditionsНОВАЯ24 CWE консолидированы24

A01:2025 — Broken Access Control

Сохраняя свою позицию на #1 во втором последовательном издании, Broken Access Control остаётся самым критичным риском безопасности веб-приложений. В 2025 году SSRF объединён в эту категорию.

Распространённость: 3,73%

Из всех протестированных приложений 3,73% демонстрировали уязвимости нарушенного контроля доступа. С более чем 318 000 случаев у неё наивысшая частота возникновения.

Охвачено 40 CWE

Крупнейшая категория включает CWE-200 (раскрытие чувствительной информации), CWE-352 (CSRF) и теперь CWE-918 (SSRF).

94% покрытие тестированием

Почти все приложения (94%) были протестированы на нарушенный контроль доступа, демонстрируя отраслевую осведомлённость.

SSRF теперь включён

Server-Side Request Forgery, ранее A10:2021, объединён в Broken Access Control.

A02:2025 — Security Misconfiguration (вверх с #5)

Самое драматическое изменение рейтинга в 2025 году видит Security Misconfiguration, взлетающий с пятой на вторую позицию. Это отражает растущее признание того, что многие инциденты безопасности происходят не от изощрённых эксплойтов, а от базовых ошибок конфигурации, создающих эксплуатируемые условия.

Эта категория охватывает оставленные по умолчанию конфигурации, включённые ненужные функции, многословные сообщения об ошибках, утекающие информацию, отсутствующие заголовки безопасности, устаревшее ПО и небезопасные разрешения облачного хранилища. Подъём на #2 посылает чёткое сообщение: организации должны рассматривать управление конфигурацией как критически важную для безопасности функцию.

С 16 CWE, затрагивающими 3,00% протестированных приложений, неправильные конфигурации часто представляют легкодоступные плоды для атакующих. Они не требуют специализированных инструментов или эксплойтов zero-day — только терпения зондировать общие слабости.

A03:2025 — Software Supply Chain Failures (НОВАЯ)

Опасение №1 сообщества становится официальной категорией. Атаки на цепочку поставок эксплуатируют доверие к зависимостям, сборочным системам и каналам распространения. Заметные инциденты включают SolarWinds (2020), Log4j (2021) и XZ Utils (2024). Хотя у этой категории наименьшее количество данных (5 CWE), у неё наивысшие средние оценки эксплуатации и воздействия — что делает успешные атаки катастрофически разрушительными. Организации должны верифицировать целостность компонентов, мониторить обновления зависимостей и внедрять анализ состава ПО.

Снижение Injection: с #1 на #5

Уязвимости Injection, когда-то неоспоримый король рисков веб-приложений, опустились с #1 (2017) на #3 (2021) и на #5 (2025). Это снижение отражает подлинные улучшения безопасности.

Внедрение фреймворков

Современные фреймворки с параметризованными запросами, prepared statements и ORM-слоями сделали SQL-инъекцию структурно сложнее внести.

Статический анализ

SAST-инструменты эффективно обнаруживают шаблоны инъекций во время разработки, ловя уязвимости до production.

Обучение разработчиков

Два десятилетия кампаний осведомлённости сделали предотвращение инъекций фундаментальным навыком, преподаваемым в каждом обучении безопасности.

A04:2025 — Cryptographic Failures (вниз с #2)

Cryptographic Failures опустилась на две позиции до #4, хотя это не указывает на снижение важности. Скорее, подъём опасений неправильной конфигурации и цепочки поставок относительно вытеснил её. С 32 CWE и распространённостью 3,80% криптографические слабости остаются значительными.

Эта категория рассматривает сбои в защите данных в покое и в передаче: слабые алгоритмы, некорректное управление ключами, недостаточная энтропия, устаревшие протоколы и обходы валидации сертификатов. Акцент на «сбоях» вместо «раскрытия» отражает сдвиг OWASP в сторону корневых причин.

A10:2025 — Mishandling of Exceptional Conditions (НОВАЯ)

Вторая новая категория признаёт, что то, как приложения дают сбой, имеет такое же значение, как и то, как они работают.

Эта категория содержит 24 CWE, фокусирующиеся на некорректной обработке ошибок, логических ошибках, fail-open, состояниях гонки и других сценариях, проистекающих из аномальных условий. Когда системы сталкиваются с неожиданными входами или состояниями, их режим отказа определяет, получит ли атакующий доступ.

Безопасные системы «fail closed» — когда что-то идёт не так, они отказывают в доступе. Небезопасные системы «fail open» — ошибки приводят к обходу контролей. Классический пример: система входа, предоставляющая доступ, когда база данных аутентификации недоступна.

Многословные сообщения об ошибках раскрывают stack-трейсы, схемы баз данных, пути файлов и внутреннюю логику. Атакующие используют эту информацию для уточнения атак. Production-системы должны показывать общие ошибки, логируя подробности на стороне сервера.

Уязвимости time-of-check to time-of-use (TOCTOU) позволяют атакующим эксплуатировать разрыв между моментом, когда условие проверяется, и моментом, когда на него действуют. Эти логические ошибки могут обходить аутентификацию, авторизацию и финансовые контроли.

Эти слабости ранее группировались под «плохое качество кода», но их влияние на безопасность оправдывает выделенный фокус. По мере того как приложения растут в сложности с распределёнными архитектурами, количество исключительных условий — и возможностей для некорректного управления — взорвалось.

Философский сдвиг: корневые причины над симптомами

Издание 2025 явно приоритизирует корневые причины над симптомами. Предыдущие версии иногда смешивали их — «Sensitive Data Exposure» описывает что произошло, а не почему. Фреймворк 2025 спрашивает: какая основополагающая слабость сделала возможным результат? Это сдвигает разговоры о безопасности от реагирования на инциденты («данные были раскрыты») к предотвращению («криптография была неправильно сконфигурирована»). Для практиков это означает рассмотрение категорий у их источника, а не лечение отдельных проявлений.

Что это значит для вашей программы безопасности

1

Внедрите Software Composition Analysis

Когда сбои цепочки поставок теперь на A03, вам нужна непрерывная видимость зависимостей. Разверните SCA-инструменты, идентифицирующие уязвимые компоненты, обнаруживающие вредоносные пакеты и оповещающие о нарушениях целостности.

2

Приоритизируйте управление конфигурацией

Скачок Security Misconfiguration на #2 требует внимания. Внедрите базовые линии конфигурации, автоматизируйте проверку соответствия и рассматривайте дрейф конфигурации как инцидент безопасности.

3

Усильте тестирование контроля доступа

Broken Access Control на #1 с 318 000+ случаев означает, что вашей модели контроля доступа нужно строгое тестирование. Внедрите автоматическое тестирование авторизации и верифицируйте каждый эндпоинт.

4

Пересмотрите шаблоны обработки ошибок

Новая категория Exceptional Conditions требует пересмотра того, как ваши приложения дают сбой. Аудитируйте обработку ошибок на утечку информации, верифицируйте поведение «fail closed» и тестируйте состояния гонки.

5

Обновите учебные материалы

Если ваше обучение разработчиков всё ещё подчёркивает инъекцию как риск №1, обновите его. Сфокусируйте обучение на контроле доступа, конфигурации и новых категориях.

6

Согласуйте правила WAAP с категориями 2025

Убедитесь, что ваш набор правил межсетевого экрана веб-приложений рассматривает все категории 2025. Устаревшие наборы правил, оптимизированные для инъекций, могут недооценивать обнаружение контроля доступа и неправильной конфигурации.

Защита TR7 по всему OWASP Top 10:2025

Источники и ссылки

OWASP Top 10:2025 RC1 — первоисточник для определений категорий, статистики и изменений методологии. https://owasp.org/Top10/2025/0x00_2025-Introduction/

Официальная страница проекта с историческими версиями и дополнительными материалами. https://owasp.org/www-project-top-ten/

Ориентированный на разработчиков анализ изменений 2025. https://www.aikido.dev/blog/owasp-top-10-2025-changes-for-developers

Отраслевая перспектива на то, что изменилось и что нужно знать. https://www.fastly.com/blog/new-2025-owasp-top-10-list-what-changed-what-you-need-to-know

Глубокое погружение в новую категорию цепочки поставок. https://eclypsium.com/blog/owasp-top-10-2025-software-supply-chain-risk/

Согласуйте свою безопасность с OWASP 2025

OWASP Top 10:2025 переформирует то, как мы приоритизируем безопасность веб-приложений. Интегрированная платформа безопасности TR7 обеспечивает эшелонированную защиту по всем десяти категориям.

Изучить защиту WAAP