OASP (OWASP) Top 10 – bu veb-ilovalar xavfsizligidagi eng keng tarqalgan va xavfli zaifliklarni ko‘rsatib beruvchi ro‘yxatdir. Ushbu ro‘yxat ishlab chiquvchilar, xavfsizlik mutaxassislari va IT sohasi xodimlari uchun muhim qo‘llanma hisoblanadi. Quyida OASP Top 10 ro‘yxati va ularning qisqacha tavsifi keltirilgan:
1. Broken Access Control (A1)
Buzilgan kirish nazorati foydalanuvchilarning cheklangan resurslarga ruxsatsiz kirishini ta'minlaydi. Masalan, foydalanuvchi administrator huquqlariga ega bo‘lmasa ham, maxsus URL orqali kirib, ma'lumotlarni o‘zgartirishi mumkin.
2. Cryptographic Failures (A2)
Kriptografik xatolar (ilgari "Sensitive Data Exposure" deb atalgan) ma'lumotlarni noto‘g‘ri shifrlash yoki himoya qilish bilan bog‘liq muammolarni o‘z ichiga oladi. Bu zaiflik, ayniqsa, shaxsiy ma'lumotlarning oshkor bo‘lishiga olib keladi.
3. Injection (A3)
Inyeksiya hujumlari (masalan, SQL, NoSQL, OS, va LDAP inyeksiyalari) orqali kiritilgan zararli kod ilova tomonidan bajariladi. Bu zaifliklar hujumchiga kiritilgan buyruqlarni amalga oshirish yoki maxfiy ma'lumotlarni olish imkonini beradi.
4. Insecure Design (A4)
Havfsiz bo'lmagan dizayn dasturiy ta’minot arxitekturasi va tizimni yaratishda xavfsizlik choralari etarli darajada e’tiborga olinmasligini anglatadi. Bu turdagi zaiflik yangi xavf-xatarlarni keltirib chiqarishi mumkin.
5. Security Misconfiguration (A5)
Noto‘g‘ri sozlashlar, xavfsizlik parametrlarining noto‘g‘ri o‘rnatilishi bilan bog‘liq. Dasturlar o‘rnatilganda yoki sozlanganda xavfsizlik sozlamalari noto‘g‘ri yoki standart holatda qoldirilsa, bu hujumlarga yo‘l ochadi.
6. Vulnerable and Outdated Components (A6)
Zaif yoki eskirgan komponentlardan foydalanish xavfsizlikka tahdid soladi. Masalan, ilova yoki tizimda eski versiyadagi kutubxonalar yoki modullar ishlatilsa, ular orqali hujumlar amalga oshirilishi mumkin.
7. Identification and Authentication Failures (A7)
Identifikatsiya va autentifikatsiya muammolari (ilgari "Broken Authentication" deb atalgan) foydalanuvchilarni to‘g‘ri autentifikatsiya qilmaslik yoki noto‘g‘ri identifikatsiya qilish bilan bog‘liq. Bu zaiflik foydalanuvchilarning hisoblarini o‘g‘irlashga olib kelishi mumkin.
8. Software and Data Integrity Failures (A8)
Dasturiy ta’minot va ma'lumotlar yaxlitligi bilan bog‘liq muammolar, ayniqsa, yangilanishlar va kodni qo‘shishda zaifliklar paydo bo‘lishi bilan bog‘liq. Masalan, zaharli yangilanishlar orqali hujumlar amalga oshirilishi mumkin.
9. Security Logging and Monitoring Failures (A9)
Xavfsizlik loglari va monitoringi yetarli darajada bo‘lmasa, hujumlarni aniqlash va ularga javob qaytarish qiyinlashadi. Ushbu zaiflik tizim hujumga uchraganida yoki zarar ko‘rganida, o‘z vaqtida aniqlashga imkon bermaydi.
10. Server-Side Request Forgery (SSRF) (A10)
SSRF hujumlari hujumchilarga ilova orqali noto‘g‘ri so‘rovlar yuborish imkonini beradi. Bu zaiflik ilova ichidagi serverga so‘rov yuborib, maxfiy ma'lumotlarni olish yoki boshqa xizmatlarga kirish imkonini beradi.
ChatGPT
Post #334
2.02K
- 👍 4