Краткий обзор
OWASP Top 10 служит окончательным отраслевым рейтингом рисков безопасности веб-приложений. 6 ноября 2025 года OWASP выпустила издание 2025 года — первое крупное обновление с 2021 года. Это не просто инкрементальная ревизия; оно отражает фундаментальные изменения в ландшафте угроз и в том, как мы думаем о безопасности приложений.
Две новые категории возглавляют обновление: Software Supply Chain Failures (A03) рассматривает растущую угрозу скомпрометированных зависимостей, вредоносных пакетов и подделанных сборочных конвейеров. Mishandling of Exceptional Conditions (A10) признаёт, что то, как приложения дают сбой, столь же важно, как и то, как они работают. Тем временем Broken Access Control сохраняет свою позицию на #1, а Security Misconfiguration подскочил с #5 на #2.
Помимо рейтингов, издание 2025 года представляет философский сдвиг от симптомов к корневым причинам. Где предыдущие версии могли отметить «Sensitive Data Exposure», новый фреймворк идентифицирует «Cryptographic Failures» — основополагающую слабость, делающую раскрытие возможным. Этот отчёт анализирует каждую категорию, объясняет изменения рейтинга и предоставляет практическое руководство для программ безопасности, адаптирующихся к новому фреймворку.
2021 vs 2025: полное сравнение рейтингов
Обновление 2025 года перетасовывает несколько категорий и вводит две новые записи. Понимание этих изменений помогает приоритизировать инвестиции в безопасность.
| Ранг 2025 | Категория | Ранг 2021 | Изменение | CWE |
|---|---|---|---|---|
| A01 | Broken Access Control | #1 | Стабильно (SSRF объединён) | 40 |
| A02 | Security Misconfiguration | #5 | +3 позиции | 16 |
| A03 | Software Supply Chain Failures | НОВАЯ | Приоритет сообщества #1 | 5 |
| A04 | Cryptographic Failures | #2 | -2 позиции | 32 |
| A05 | Injection | #3 | -2 позиции | 38 |
| A06 | Insecure Design | #4 | -2 позиции | — |
| A07 | Authentication Failures | #7 | Стабильно | 36 |
| A08 | Software/Data Integrity Failures | #8 | Стабильно | — |
| A09 | Logging & Alerting Failures | #9 | Стабильно (переименовано) | 5 |
| A10 | Mishandling of Exceptional Conditions | НОВАЯ | 24 CWE консолидированы | 24 |
A01:2025 — Broken Access Control
Сохраняя свою позицию на #1 во втором последовательном издании, Broken Access Control остаётся самым критичным риском безопасности веб-приложений. В 2025 году SSRF объединён в эту категорию.
Распространённость: 3,73%
Из всех протестированных приложений 3,73% демонстрировали уязвимости нарушенного контроля доступа. С более чем 318 000 случаев у неё наивысшая частота возникновения.
Охвачено 40 CWE
Крупнейшая категория включает CWE-200 (раскрытие чувствительной информации), CWE-352 (CSRF) и теперь CWE-918 (SSRF).
94% покрытие тестированием
Почти все приложения (94%) были протестированы на нарушенный контроль доступа, демонстрируя отраслевую осведомлённость.
SSRF теперь включён
Server-Side Request Forgery, ранее A10:2021, объединён в Broken Access Control.
A02:2025 — Security Misconfiguration (вверх с #5)
Самое драматическое изменение рейтинга в 2025 году видит Security Misconfiguration, взлетающий с пятой на вторую позицию. Это отражает растущее признание того, что многие инциденты безопасности происходят не от изощрённых эксплойтов, а от базовых ошибок конфигурации, создающих эксплуатируемые условия.
Эта категория охватывает оставленные по умолчанию конфигурации, включённые ненужные функции, многословные сообщения об ошибках, утекающие информацию, отсутствующие заголовки безопасности, устаревшее ПО и небезопасные разрешения облачного хранилища. Подъём на #2 посылает чёткое сообщение: организации должны рассматривать управление конфигурацией как критически важную для безопасности функцию.
С 16 CWE, затрагивающими 3,00% протестированных приложений, неправильные конфигурации часто представляют легкодоступные плоды для атакующих. Они не требуют специализированных инструментов или эксплойтов zero-day — только терпения зондировать общие слабости.
Опасение №1 сообщества становится официальной категорией. Атаки на цепочку поставок эксплуатируют доверие к зависимостям, сборочным системам и каналам распространения. Заметные инциденты включают SolarWinds (2020), Log4j (2021) и XZ Utils (2024). Хотя у этой категории наименьшее количество данных (5 CWE), у неё наивысшие средние оценки эксплуатации и воздействия — что делает успешные атаки катастрофически разрушительными. Организации должны верифицировать целостность компонентов, мониторить обновления зависимостей и внедрять анализ состава ПО.
Снижение Injection: с #1 на #5
Уязвимости Injection, когда-то неоспоримый король рисков веб-приложений, опустились с #1 (2017) на #3 (2021) и на #5 (2025). Это снижение отражает подлинные улучшения безопасности.
Внедрение фреймворков
Современные фреймворки с параметризованными запросами, prepared statements и ORM-слоями сделали SQL-инъекцию структурно сложнее внести.
Статический анализ
SAST-инструменты эффективно обнаруживают шаблоны инъекций во время разработки, ловя уязвимости до production.
Обучение разработчиков
Два десятилетия кампаний осведомлённости сделали предотвращение инъекций фундаментальным навыком, преподаваемым в каждом обучении безопасности.
A04:2025 — Cryptographic Failures (вниз с #2)
Cryptographic Failures опустилась на две позиции до #4, хотя это не указывает на снижение важности. Скорее, подъём опасений неправильной конфигурации и цепочки поставок относительно вытеснил её. С 32 CWE и распространённостью 3,80% криптографические слабости остаются значительными.
Эта категория рассматривает сбои в защите данных в покое и в передаче: слабые алгоритмы, некорректное управление ключами, недостаточная энтропия, устаревшие протоколы и обходы валидации сертификатов. Акцент на «сбоях» вместо «раскрытия» отражает сдвиг OWASP в сторону корневых причин.
A10:2025 — Mishandling of Exceptional Conditions (НОВАЯ)
Вторая новая категория признаёт, что то, как приложения дают сбой, имеет такое же значение, как и то, как они работают.
Эта категория содержит 24 CWE, фокусирующиеся на некорректной обработке ошибок, логических ошибках, fail-open, состояниях гонки и других сценариях, проистекающих из аномальных условий. Когда системы сталкиваются с неожиданными входами или состояниями, их режим отказа определяет, получит ли атакующий доступ.
Безопасные системы «fail closed» — когда что-то идёт не так, они отказывают в доступе. Небезопасные системы «fail open» — ошибки приводят к обходу контролей. Классический пример: система входа, предоставляющая доступ, когда база данных аутентификации недоступна.
Многословные сообщения об ошибках раскрывают stack-трейсы, схемы баз данных, пути файлов и внутреннюю логику. Атакующие используют эту информацию для уточнения атак. Production-системы должны показывать общие ошибки, логируя подробности на стороне сервера.
Уязвимости time-of-check to time-of-use (TOCTOU) позволяют атакующим эксплуатировать разрыв между моментом, когда условие проверяется, и моментом, когда на него действуют. Эти логические ошибки могут обходить аутентификацию, авторизацию и финансовые контроли.
Эти слабости ранее группировались под «плохое качество кода», но их влияние на безопасность оправдывает выделенный фокус. По мере того как приложения растут в сложности с распределёнными архитектурами, количество исключительных условий — и возможностей для некорректного управления — взорвалось.
Издание 2025 явно приоритизирует корневые причины над симптомами. Предыдущие версии иногда смешивали их — «Sensitive Data Exposure» описывает что произошло, а не почему. Фреймворк 2025 спрашивает: какая основополагающая слабость сделала возможным результат? Это сдвигает разговоры о безопасности от реагирования на инциденты («данные были раскрыты») к предотвращению («криптография была неправильно сконфигурирована»). Для практиков это означает рассмотрение категорий у их источника, а не лечение отдельных проявлений.
Что это значит для вашей программы безопасности
Внедрите Software Composition Analysis
Когда сбои цепочки поставок теперь на A03, вам нужна непрерывная видимость зависимостей. Разверните SCA-инструменты, идентифицирующие уязвимые компоненты, обнаруживающие вредоносные пакеты и оповещающие о нарушениях целостности.
Приоритизируйте управление конфигурацией
Скачок Security Misconfiguration на #2 требует внимания. Внедрите базовые линии конфигурации, автоматизируйте проверку соответствия и рассматривайте дрейф конфигурации как инцидент безопасности.
Усильте тестирование контроля доступа
Broken Access Control на #1 с 318 000+ случаев означает, что вашей модели контроля доступа нужно строгое тестирование. Внедрите автоматическое тестирование авторизации и верифицируйте каждый эндпоинт.
Пересмотрите шаблоны обработки ошибок
Новая категория Exceptional Conditions требует пересмотра того, как ваши приложения дают сбой. Аудитируйте обработку ошибок на утечку информации, верифицируйте поведение «fail closed» и тестируйте состояния гонки.
Обновите учебные материалы
Если ваше обучение разработчиков всё ещё подчёркивает инъекцию как риск №1, обновите его. Сфокусируйте обучение на контроле доступа, конфигурации и новых категориях.
Согласуйте правила WAAP с категориями 2025
Убедитесь, что ваш набор правил межсетевого экрана веб-приложений рассматривает все категории 2025. Устаревшие наборы правил, оптимизированные для инъекций, могут недооценивать обнаружение контроля доступа и неправильной конфигурации.
Защита TR7 по всему OWASP Top 10:2025
Broken Access Control
Гранулярные политики контроля доступа, обнаружение BOLA/IDOR, предотвращение SSRF и защита от CSRF защищают от риска №1.
Security Misconfiguration
Руководство по усилению безопасности, оповещения о конфигурации по умолчанию и принудительное применение заголовков помогают предотвратить риск №2.
Защита от Injection
Продвинутые правила WAAP обнаруживают попытки SQL-, NoSQL-, OS command- и LDAP-инъекций с поведенческим анализом.
Криптографическое принуждение
Терминация SSL/TLS с современными шифр-сюитами, управление сертификатами и принуждение к протоколам.
Защита обработки ошибок
Кастомные страницы ошибок, подавление stack-трейсов и обнаружение аномалий для атак на основе ошибок.
Мониторинг в реальном времени
Всестороннее логирование, оповещения и аналитика обеспечивают соответствие A09, предоставляя видимость по всем категориям атак.
Источники и ссылки
OWASP Top 10:2025 RC1 — первоисточник для определений категорий, статистики и изменений методологии. https://owasp.org/Top10/2025/0x00_2025-Introduction/
Официальная страница проекта с историческими версиями и дополнительными материалами. https://owasp.org/www-project-top-ten/
Ориентированный на разработчиков анализ изменений 2025. https://www.aikido.dev/blog/owasp-top-10-2025-changes-for-developers
Отраслевая перспектива на то, что изменилось и что нужно знать. https://www.fastly.com/blog/new-2025-owasp-top-10-list-what-changed-what-you-need-to-know
Глубокое погружение в новую категорию цепочки поставок. https://eclypsium.com/blog/owasp-top-10-2025-software-supply-chain-risk/
Согласуйте свою безопасность с OWASP 2025
OWASP Top 10:2025 переформирует то, как мы приоритизируем безопасность веб-приложений. Интегрированная платформа безопасности TR7 обеспечивает эшелонированную защиту по всем десяти категориям.
Изучить защиту WAAP