Gå til indhold
atlas

OWASP Top 10

En udbredt, jævnligt opdateret liste over de ti mest alvorlige slags sikkerhedsfejl i webapplikationer.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et awareness-dokument fra det åbne OWASP-fællesskab, der rangordner ti brede kategorier af risici i webapplikationer, fx brudt adgangskontrol og injection, ud fra data fra rigtige test og en rundspørge blandt fagfolk; det revideres med få års mellemrum, senest i 2025.

Forklaret enkelt

Som en bilorganisations liste over de ti fejl, der oftest findes i brugte biler - ikke alle tænkelige fejl, men dem, det er værd at tjekke først.

I praksis

En region, der skal købe en ny patientportal, skriver ind i udbuddet, at leverandøren skal dokumentere test mod alle kategorier på OWASP Top 10, før portalen sættes i drift.

Hvorfor det betyder noget

Den giver udviklere, testere og indkøbere et fælles udgangspunkt og et fælles sprog, men den er et minimum og ikke en fuld tjekliste - at dække alle ti gør ikke en webapplikation sikker.

Teknisk uddybning

Listen udkom første gang i 2003 og er revideret i 2004, 2007, 2010, 2013, 2017, 2021 og 2025, så 2025-udgaven er den ottende. Siden 2021 er den bygget på to kilder. OWASP indsamler testdata fra bidragende organisationer, knytter fundene til CWE-numre, grupperer beslægtede CWE'er i kategorier og rangordner dem ud fra forekomst i data sammen med scorer for udnyttelighed og konsekvens afledt af CVSS-data for de tilknyttede CVE'er. Fordi værktøjsbaserede data halter efter det, fagfolk ser i praksis, udvælges otte af de ti kategorier fra data, mens to løftes ind via en rundspørge i fællesskabet. For 2025 dækkede data mere end 2,8 millioner applikationer og 589 CWE'er, og de ti kategorier rummer tilsammen 248 CWE'er.

Kategorierne i 2025 er A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A04 Cryptographic Failures, A05 Injection, A06 Insecure Design, A07 Authentication Failures, A08 Software or Data Integrity Failures, A09 Security Logging and Alerting Failures og A10 Mishandling of Exceptional Conditions. I forhold til 2021 er Server-Side Request Forgery ikke længere en selvstændig kategori, men lagt ind under A01, Vulnerable and Outdated Components er udvidet til kompromitteringer i hele økosystemet af afhængigheder, build-systemer og distribution, og A10 er ny og dækker fejlhåndtering, systemer der fejler åbent, og uhåndterede kanttilfælde. XSS har ligget under Injection siden 2021, og CSRF røg ud som selvstændigt punkt i 2017.

Kategorierne er grundårsager og familier af svagheder, ikke enkelte fejl, så ét fund kan med rimelighed placeres i flere af dem, og rangordningen siger intet om risikoen i en bestemt applikation. OWASP kalder selv dokumentet et awareness-dokument og henviser organisationer, der ønsker en testbar standard, til Application Security Verification Standard (ASVS), som definerer verifikationskrav på tre niveauer. At bruge Top 10 som acceptkriterium i kontrakter eller som "compliance"-afkrydsning i en scanner er en udbredt misforståelse, fordi flere kategorier, især A06 Insecure Design, slet ikke kan verificeres med automatiske test.

Der findes separate lister for andre teknologiområder, som ikke må forveksles med hovedlisten: OWASP API Security Top 10 (2023-udgaven), Mobile Top 10 og Top 10 for LLM Applications. PCI DSS og mange udbudsskabeloner nævner Top 10 eller ASVS som eksempler på anerkendt vejledning i sikker kodning, og listen citeres på samme måde ofte i offentlige udbud og leverandørkontrakter.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Netværk
  2. →Trussel
  3. →IP-adresse
  4. →Protokol
  5. →Sårbarhed
  6. →Klient
  7. →Pakke
  8. →Port
  9. →Server
  10. →TCP/IP
  11. →HTTP
  12. →Webapplikation
  13. →OWASP Top 10

Relationer

Kilder og videre læsning

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.