TGViewer
UzDevid UzDevid @uzdevid · 4.36K subscribers
Post #334 2.02K
OASP (OWASP) Top 10 – bu veb-ilovalar xavfsizligidagi eng keng tarqalgan va xavfli zaifliklarni ko‘rsatib beruvchi ro‘yxatdir. Ushbu ro‘yxat ishlab chiquvchilar, xavfsizlik mutaxassislari va IT sohasi xodimlari uchun muhim qo‘llanma hisoblanadi. Quyida OASP Top 10 ro‘yxati va ularning qisqacha tavsifi keltirilgan:

1. Broken Access Control (A1)
Buzilgan kirish nazorati foydalanuvchilarning cheklangan resurslarga ruxsatsiz kirishini ta'minlaydi. Masalan, foydalanuvchi administrator huquqlariga ega bo‘lmasa ham, maxsus URL orqali kirib, ma'lumotlarni o‘zgartirishi mumkin.

2. Cryptographic Failures (A2)
Kriptografik xatolar (ilgari "Sensitive Data Exposure" deb atalgan) ma'lumotlarni noto‘g‘ri shifrlash yoki himoya qilish bilan bog‘liq muammolarni o‘z ichiga oladi. Bu zaiflik, ayniqsa, shaxsiy ma'lumotlarning oshkor bo‘lishiga olib keladi.

3. Injection (A3)
Inyeksiya hujumlari (masalan, SQL, NoSQL, OS, va LDAP inyeksiyalari) orqali kiritilgan zararli kod ilova tomonidan bajariladi. Bu zaifliklar hujumchiga kiritilgan buyruqlarni amalga oshirish yoki maxfiy ma'lumotlarni olish imkonini beradi.

4. Insecure Design (A4)
Havfsiz bo'lmagan dizayn dasturiy ta’minot arxitekturasi va tizimni yaratishda xavfsizlik choralari etarli darajada e’tiborga olinmasligini anglatadi. Bu turdagi zaiflik yangi xavf-xatarlarni keltirib chiqarishi mumkin.

5. Security Misconfiguration (A5)
Noto‘g‘ri sozlashlar, xavfsizlik parametrlarining noto‘g‘ri o‘rnatilishi bilan bog‘liq. Dasturlar o‘rnatilganda yoki sozlanganda xavfsizlik sozlamalari noto‘g‘ri yoki standart holatda qoldirilsa, bu hujumlarga yo‘l ochadi.

6. Vulnerable and Outdated Components (A6)
Zaif yoki eskirgan komponentlardan foydalanish xavfsizlikka tahdid soladi. Masalan, ilova yoki tizimda eski versiyadagi kutubxonalar yoki modullar ishlatilsa, ular orqali hujumlar amalga oshirilishi mumkin.

7. Identification and Authentication Failures (A7)
Identifikatsiya va autentifikatsiya muammolari (ilgari "Broken Authentication" deb atalgan) foydalanuvchilarni to‘g‘ri autentifikatsiya qilmaslik yoki noto‘g‘ri identifikatsiya qilish bilan bog‘liq. Bu zaiflik foydalanuvchilarning hisoblarini o‘g‘irlashga olib kelishi mumkin.

8. Software and Data Integrity Failures (A8)
Dasturiy ta’minot va ma'lumotlar yaxlitligi bilan bog‘liq muammolar, ayniqsa, yangilanishlar va kodni qo‘shishda zaifliklar paydo bo‘lishi bilan bog‘liq. Masalan, zaharli yangilanishlar orqali hujumlar amalga oshirilishi mumkin.

9. Security Logging and Monitoring Failures (A9)
Xavfsizlik loglari va monitoringi yetarli darajada bo‘lmasa, hujumlarni aniqlash va ularga javob qaytarish qiyinlashadi. Ushbu zaiflik tizim hujumga uchraganida yoki zarar ko‘rganida, o‘z vaqtida aniqlashga imkon bermaydi.

10. Server-Side Request Forgery (SSRF) (A10)
SSRF hujumlari hujumchilarga ilova orqali noto‘g‘ri so‘rovlar yuborish imkonini beradi. Bu zaiflik ilova ichidagi serverga so‘rov yuborib, maxfiy ma'lumotlarni olish yoki boshqa xizmatlarga kirish imkonini beradi.

ChatGPT
  • 👍 4
More from @uzdevid
  1. Sep 24, 2026Kim nima desa desin, confluxga baza bilan ishlash uchun drayver qo'shdim. DataGrip analogi…
  2. Sep 22, 2026Opus 5.5 chiqdi, limitlarni reset qilish ham mumkin ekan, menga o'xshab 20%-da emas, 99%-d…
  3. Sep 22, 2026chiqaramiz nasib )) @uzdevid
  4. Sep 22, 2026Xa aytganchi, keyingi oyda macOS uchun ham chiqaramiz. Qo'llab-quvvatlash uchun: https://t…
  5. Sep 22, 2026Conflux 0.7.0 reliz qilindi. O'zgarishlar: - bug-lar to'g'rilandi - request-larni sozlash…
  6. Sep 19, 2026Til endi to'siq emas. Raya platformasida yangi imkoniyat. Kompyuteringizdan chiqayotgan ha…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →