OWASP steht für Open Worldwide Application Security Project. Die gemeinnützige Stiftung und ihre Community veröffentlichen frei zugängliche Standards, Testanleitungen, Werkzeuge und Umsetzungshilfen für sichere Software. Am bekanntesten ist die OWASP Top 10. OWASP umfasst jedoch deutlich mehr als diese Liste und ist weder ein Softwarehersteller noch eine Zertifizierungsstelle.
Was ist die OWASP Top 10?
Die OWASP Top 10 ist ein Awareness-Dokument zu besonders wichtigen Risiken von Webanwendungen. Sie hilft Entwicklung, Management und Einkauf, häufige Problemfelder in einer gemeinsamen Sprache zu besprechen. Die Kategorien basieren auf ausgewerteten Schwachstellendaten und Einschätzungen der Community. Sie beschreiben Risikoklassen und nicht zehn einzelne technische Sicherheitslücken.
Welche Risiken enthält die OWASP Top 10:2025?
| Kategorie | Kernaussage |
|---|---|
| A01 Broken Access Control | Benutzer können außerhalb ihrer vorgesehenen Berechtigungen handeln. |
| A02 Security Misconfiguration | Unsichere Standardwerte, unnötige Funktionen oder fehlerhafte Konfiguration schaffen Angriffsflächen. |
| A03 Software Supply Chain Failures | Abhängigkeiten, Build-Prozesse und Lieferketten werden nicht ausreichend geschützt. |
| A04 Cryptographic Failures | Sensible Daten werden durch fehlende oder falsch eingesetzte Kryptografie offengelegt. |
| A05 Injection | Unvertrauenswürdige Eingaben verändern Befehle oder Abfragen, etwa bei SQL Injection. |
| A06 Insecure Design | Sicherheitsanforderungen und Schutzmechanismen fehlen bereits im Design. |
| A07 Authentication Failures | Identitäten, Anmeldungen oder Sitzungen sind unzureichend geschützt. |
| A08 Software or Data Integrity Failures | Software, Updates oder Daten werden ohne ausreichende Integritätsprüfung vertraut. |
| A09 Security Logging and Alerting Failures | Angriffe werden wegen fehlender Ereignisse oder Reaktion zu spät erkannt. |
| A10 Mishandling of Exceptional Conditions | Fehlerzustände und unerwartete Bedingungen werden unsicher behandelt. |
Die Reihenfolge ist keine Prioritätenliste für jede einzelne Anwendung. Eine intern genutzte Verwaltungssoftware besitzt andere Angriffswege und Auswirkungen als ein öffentlicher Onlineshop. Teams müssen deshalb den eigenen Kontext, relevante Bedrohungen und Geschäftsfolgen ergänzen.
Welche weiteren OWASP-Projekte sind wichtig?
- Application Security Verification Standard (ASVS):
Strukturierte, überprüfbare Sicherheitsanforderungen für Entwicklung, Tests und Beschaffung. - Web Security Testing Guide (WSTG):
Methoden und Testfälle für die praktische Sicherheitsprüfung von Webanwendungen. - Cheat Sheet Series:
Kompakte Umsetzungshinweise zu konkreten Themen wie Authentifizierung, Uploads oder Eingabevalidierung. - Software Assurance Maturity Model (SAMM):
Modell zum Bewerten und schrittweisen Verbessern eines Application-Security-Programms. - API Security Top 10:
Awareness-Liste für typische Risiken moderner Programmierschnittstellen.
Wie werden OWASP-Ressourcen eingesetzt?
Für Awareness und Schulung eignet sich die Top 10. Konkrete Sicherheitsanforderungen lassen sich aus dem ASVS ableiten und mit Versionsangabe in Tickets oder Verträgen referenzieren. Der WSTG unterstützt Tester bei der Planung, während Cheat Sheets Entwicklern praktische Implementierungshinweise liefern. So begleiten die Ressourcen Anforderung, Design, Entwicklung, Threat Modeling und Prüfung statt nur den abschließenden Sicherheitstest.
Was kann OWASP nicht leisten?
Ein Haken hinter zehn Kategorien beweist keine sichere Anwendung. Geschäftslogik, spezielle Technologien, Fehlkonfigurationen und neue Angriffstechniken können außerhalb einer Top-10-Liste liegen. Auch ein Penetrationstest, der nur die zehn Überschriften prüft, bleibt unvollständig. OWASP liefert belastbare Ausgangspunkte; Scope, Risikobewertung und fachkundige Prüfung ersetzt es nicht.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.