OWASP Top 10(2021)解读

用初学者视角解读 OWASP Top 10(2021)十大 Web 应用安全风险,理解每一类问题的本质、常见场景和防御思路。

写在前面:合法学习边界

OWASP Top 10 是学习 Web 安全的重要地图,不是漏洞利用清单。本文帮助初学者理解常见风险类型和防御思路。任何漏洞验证都应在自建靶场或明确授权环境中进行。

一、A01:2021 访问控制失效

访问控制失效是指系统没有正确限制用户能访问什么。

典型问题:

1
2
3
4
越权访问他人数据
未认证访问管理接口
角色权限过大
URL 改 ID 后访问别人资源

防御重点:默认拒绝、服务端鉴权、最小权限、对象级授权检查。

二、A02:2021 加密机制失效

加密机制失效包括敏感数据未加密、弱算法、密钥管理不当。

典型问题:

1
2
3
4
明文密码存储
HTTP 明文传输
弱哈希
密钥硬编码

防御重点:强算法、密码哈希加盐、HTTPS、密钥轮换和密钥管理。

三、A03:2021 注入

注入包括 SQL 注入、命令注入、LDAP 注入、模板注入等。

本质是用户输入被当作命令或代码执行。

防御重点:参数化查询、输入校验、最小权限、避免拼接危险命令。

四、A04:2021 不安全设计

不安全设计指架构或业务流程本身有缺陷。

典型问题:

1
2
3
找回密码逻辑可绕过
余额修改没有二次确认
验证码可预测

防御重点:威胁建模、业务规则校验、关键操作二次确认。

五、A05:2021 安全配置错误

安全配置错误很常见。

典型问题:

1
2
3
4
默认账号未修改
调试页面暴露
错误配置 CORS
管理后台公网可访问

防御重点:安全基线、配置审计、自动化检查。

六、A06:2021 易受攻击和过时的组件

过时组件往往包含已知漏洞。

典型问题:

1
2
3
旧版框架
过期中间件
未及时升级插件

防御重点:SBOM、版本管理、漏洞扫描、及时补丁。

七、A07:2021 身份认证失效

身份认证失效包括弱口令、会话管理错误、验证码缺陷等。

防御重点:MFA、会话过期、强密码策略、登录失败限制。

八、A08:2021 软件和数据完整性故障

主要涉及未受保护的外部数据和构建流程。

典型问题:

1
2
3
CI/CD 供应链风险
自动更新未校验
依赖被污染

防御重点:签名校验、可信依赖、供应链审计。

九、A09:2021 安全日志和监控不足

没有日志,就很难发现攻击。

典型问题:

1
2
3
不记录登录日志
不记录权限变更
不监控异常请求

防御重点:统一日志、告警、留存、审计。

十、A10:2021 服务端请求伪造

SSRF 让服务器代替攻击者访问内部服务。

典型问题:

1
2
3
URL 预览
截图接口
Webhook 配置

防御重点:URL 白名单、禁止内网地址、关闭自动跳转。

影响与修复要点

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
A01 访问控制失效:服务端鉴权 + 对象级授权
A02 加密失效:强算法 + 密钥管理
A03 注入:参数化 + 输入校验
A04 不安全设计:威胁建模 + 安全设计
A05 安全配置错误:基线 + 最小化
A06 过时组件:版本升级 + 漏洞监控
A07 认证失效:强认证 + 会话安全
A08 完整性故障:签名 + 校验
A09 日志监控不足:告警 + 响应
A10 SSRF:URL 白名单 + 内网隔离

小结

OWASP Top 10 不是一份漏洞列表,而是风险分类。理解它的价值在于知道真实项目中最常见的失败模式在哪里。

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处