TGViewer
.NET Kings .NET Kings @netskings · 7.38K subscribers
Post #567 2.93K
👁‍🗨Hello world~

Знакомство с OWASP: Стандарты, инструменты, подход

• В своих прошлых постах я рассказывал про инструменты для пентеста, разработанные OWASP, сегодня мы узнаем про эту организацию подробнее.

• OWASP (Open Worldwide Application Security Project) — международная некоммерческая организация, нацеленная на улучшение безопасности ПО. Она предоставляет открытые инструменты, руководства, методологии и базы знаний, помогающие пентестерами и безопасникам.

• Самый известный проект от OWASP — это OWASP Top 10. Это список десяти наиболее критичных рисков безопасности веб-приложений, обновляемый каждые несколько лет. Это не просто список уязвимостей, а руководство по рискам, отражающим текущие реальные угрозы.

• Кратко рассмотрим Топ 10 за 21 год.

• A01 - Broken Access Control: Обход авторизации через URL-манипуляции
• A02 - Cryptographic Failures: Отсутствие шифрования, слабые алгоритмы
• A03 - Injection: SQL, OS, LDAP инъекции
• A04 - Insecure Design: Архитектурные ошибки, отсутствие угроз-моделей
• A05 - Security Misconfiguration: Открытые админки, лишние заголовки, ошибки в настройках
• A06 - Vulnerable and Outdated Components: Использование библиотек с уязвимостями
• A07 - Identification and Authentication Failures: Уязвимости в логине, сессиях и токенах
• A08 - Software and Data Integrity Failures: Подмена зависимостей, отсутствие проверки подписей
• A09 - Security Logging and Monitoring Failures: Отсутствие логирования или алертов
• A10 - Server-Side Request Forgery (SSRF): SSRF-атаки на внутренние сервисы


• Вот список других проектов OWASP, некоторые из них я уже обозревал.

• OWASP ASVS (Application Security Verification Standard): стандарт для тестирования безопасности приложений.
• OWASP MASVS: аналог ASVS для мобильных приложений.
• OWASP ZAP (Zed Attack Proxy): инструмент для динамического анализа веб-приложений.
• OWASP Dependency-Check: инструмент для анализа зависимостей и выявления библиотек с уязвимостями.
• OWASP Cheat Sheets: набор кратких и конкретных рекомендаций по различным аспектам безопасной разработки.
• OWASP Amass: инструмент для разведки сети и картографирования инфраструктуры.

• Удачи!

• Поддержать автора монеткой: @v_meshke
  • 🔥 18
  • 👍 1
More from @netskings
  1. Oct 5, 2026Освой сети и командную строку с лучшими обучающими каналами 🤩 Network Admin - обучающий к…
  2. Oct 5, 2026👁‍🗨Hello world~ Компилятор: Путь от исходника до исполняемого файла. Обзор и практика на…
  3. Oct 4, 2026👁‍🗨Hello world~ Когда проблема не в коде, а в замысле. OWASP A06: Insecure Design • Inse…
  4. Oct 3, 2026👁‍🗨Hello world~ Изучаем сеть: Как коммутатор запоминает устройства • Коммутатор передаёт…
  5. Oct 2, 2026👁‍🗨Hello world~ Парадокс дней рождения: почему коллизии хешей находить проще, чем кажетс…
  6. Oct 1, 2026👁‍🗨Hello world~ Как работает антивирус: Hell’s Gate • В прошлом посте мы разобрали Direc…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →