IT-Sicherheit Glossar

Was ist OWASP?

OWASP steht für Open Worldwide Application Security Project. Die gemeinnützige Stiftung und ihre Community veröffentlichen frei zugängliche Standards, Testanleitungen, Werkzeuge und Umsetzungshilfen für sichere Software. Am bekanntesten ist die OWASP Top 10. OWASP umfasst jedoch deutlich mehr als diese Liste und ist weder ein Softwarehersteller noch eine Zertifizierungsstelle.

Was ist die OWASP Top 10?

Die OWASP Top 10 ist ein Awareness-Dokument zu besonders wichtigen Risiken von Webanwendungen. Sie hilft Entwicklung, Management und Einkauf, häufige Problemfelder in einer gemeinsamen Sprache zu besprechen. Die Kategorien basieren auf ausgewerteten Schwachstellendaten und Einschätzungen der Community. Sie beschreiben Risikoklassen und nicht zehn einzelne technische Sicherheitslücken.

Welche Risiken enthält die OWASP Top 10:2025?

KategorieKernaussage
A01 Broken Access ControlBenutzer können außerhalb ihrer vorgesehenen Berechtigungen handeln.
A02 Security MisconfigurationUnsichere Standardwerte, unnötige Funktionen oder fehlerhafte Konfiguration schaffen Angriffsflächen.
A03 Software Supply Chain FailuresAbhängigkeiten, Build-Prozesse und Lieferketten werden nicht ausreichend geschützt.
A04 Cryptographic FailuresSensible Daten werden durch fehlende oder falsch eingesetzte Kryptografie offengelegt.
A05 InjectionUnvertrauenswürdige Eingaben verändern Befehle oder Abfragen, etwa bei SQL Injection.
A06 Insecure DesignSicherheitsanforderungen und Schutzmechanismen fehlen bereits im Design.
A07 Authentication FailuresIdentitäten, Anmeldungen oder Sitzungen sind unzureichend geschützt.
A08 Software or Data Integrity FailuresSoftware, Updates oder Daten werden ohne ausreichende Integritätsprüfung vertraut.
A09 Security Logging and Alerting FailuresAngriffe werden wegen fehlender Ereignisse oder Reaktion zu spät erkannt.
A10 Mishandling of Exceptional ConditionsFehlerzustände und unerwartete Bedingungen werden unsicher behandelt.

Die Reihenfolge ist keine Prioritätenliste für jede einzelne Anwendung. Eine intern genutzte Verwaltungssoftware besitzt andere Angriffswege und Auswirkungen als ein öffentlicher Onlineshop. Teams müssen deshalb den eigenen Kontext, relevante Bedrohungen und Geschäftsfolgen ergänzen.

Welche weiteren OWASP-Projekte sind wichtig?

  • Application Security Verification Standard (ASVS):
    Strukturierte, überprüfbare Sicherheitsanforderungen für Entwicklung, Tests und Beschaffung.
  • Web Security Testing Guide (WSTG):
    Methoden und Testfälle für die praktische Sicherheitsprüfung von Webanwendungen.
  • Cheat Sheet Series:
    Kompakte Umsetzungshinweise zu konkreten Themen wie Authentifizierung, Uploads oder Eingabevalidierung.
  • Software Assurance Maturity Model (SAMM):
    Modell zum Bewerten und schrittweisen Verbessern eines Application-Security-Programms.
  • API Security Top 10:
    Awareness-Liste für typische Risiken moderner Programmierschnittstellen.

Wie werden OWASP-Ressourcen eingesetzt?

Für Awareness und Schulung eignet sich die Top 10. Konkrete Sicherheitsanforderungen lassen sich aus dem ASVS ableiten und mit Versionsangabe in Tickets oder Verträgen referenzieren. Der WSTG unterstützt Tester bei der Planung, während Cheat Sheets Entwicklern praktische Implementierungshinweise liefern. So begleiten die Ressourcen Anforderung, Design, Entwicklung, Threat Modeling und Prüfung statt nur den abschließenden Sicherheitstest.

Was kann OWASP nicht leisten?

Ein Haken hinter zehn Kategorien beweist keine sichere Anwendung. Geschäftslogik, spezielle Technologien, Fehlkonfigurationen und neue Angriffstechniken können außerhalb einer Top-10-Liste liegen. Auch ein Penetrationstest, der nur die zehn Überschriften prüft, bleibt unvollständig. OWASP liefert belastbare Ausgangspunkte; Scope, Risikobewertung und fachkundige Prüfung ersetzt es nicht.

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema OWASP? Schreib uns!