A01–A10 · 2025 · Веб-приложения · AppSec · Словарь

OWASP Top 10: главные риски безопасности веб-приложений

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

OWASP Top 10 — список из десяти самых критичных категорий риска безопасности веб-приложений, который публикует некоммерческая организация OWASP. Материал разбирает, что означает каждая из десяти категорий действующей редакции OWASP Top 10:2025, выпущенной в январе 2026 года, как изменился их состав по сравнению с предыдущей редакцией 2021 года, чем список для веб-приложений отличается от отдельного OWASP Top 10 for LLM Applications, какими классами продуктов закрывается каждый риск и как список соотносится с российской практикой разработки безопасного программного обеспечения (РБПО, ГОСТ Р 56939).

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~11 мин чтения сверено по owasp.org/Top10/2025/, genai.owasp.org, protect.gost.ru, fstec.ru

Кратко

Что это
Список из десяти категорий самых критичных рисков безопасности веб-приложений, публикуется некоммерческой организацией OWASP; действующая редакция — OWASP Top 10:2025 (выпущена в январе 2026 года).
Кто публикует
OWASP (Open Worldwide Application Security Project) — некоммерческий фонд специалистов по безопасности приложений, работает с 2001 года.
Сколько категорий
Десять, с кодами A01–A10 — от Broken Access Control до Mishandling of Exceptional Conditions.
Главные изменения 2025 года
Две новые категории — A03 Software Supply Chain Failures и A10 Mishandling of Exceptional Conditions; SSRF из A10:2021 поглощён категорией A01.
Обязателен ли
Нет, это документ по повышению осведомлённости, а не формальный стандарт — но частый ориентир в тендерах и договорах на пентест.
Не путать с
Отдельным списком OWASP Top 10 for LLM Applications — про риски ИИ-приложений (LLM01–LLM10), другая методология и предмет.

Что такое OWASP Top 10 и кто такой OWASP

Действующая редакция — OWASP Top 10:2025, официально выпущенная в январе 2026 года после анонса на конференции OWASP Global AppSec в ноябре 2025 года; сам OWASP Top 10 — регулярно обновляемый список десяти самых критичных категорий риска безопасности веб-приложений, который публикует некоммерческая организация OWASP (Open Worldwide Application Security Project).

Это отраслевой стандарт де-факто для разработчиков и специалистов по безопасности приложений: список не перечисляет уязвимости поштучно, а группирует их в широкие категории риска — от нарушения контроля доступа до сбоев цепочки поставок ПО — и задаёт общий язык для обсуждения того, что угрожает веб-приложению в первую очередь.

OWASP — некоммерческий фонд, работающий с 2001 года; в 2023 году переименован в Open Worldwide Application Security Project (ранее — Open Web Application Security Project), но аббревиатура OWASP при этом сохранилась неизменной. Фонд существует на пожертвования компаний-спонсоров, членские взносы и труд волонтёров — сообщества разработчиков, пентестеров и исследователей, включая локальные отделения (chapters) в десятках стран.

Помимо Top 10 для веб-приложений, OWASP публикует ASVS (Application Security Verification Standard) — детализированный чек-лист для аудита, Testing Guide — методику тестирования, Cheat Sheet Series — практические памятки по конкретным темам, а также отдельные списки рисков для других типов приложений — OWASP API Security Top 10 для API и OWASP Top 10 for LLM Applications для приложений на основе больших языковых моделей.

Первая версия списка вышла в 2003 году. С тех пор она обновлялась в 2004, 2007, 2010, 2013, 2017, 2021 и 2025 годах — действующей редакцией стала OWASP Top 10:2025, а предыдущей теперь считается редакция 2021 года, опубликованная в сентябре 2021 года. При использовании термина в тендерной или проектной документации разумно явно указывать редакцию (2025), поскольку состав и нумерация категорий заметно отличаются от версии 2021 года.

Не путать с OWASP Top 10 for LLM Applications. Это отдельный список — про риски приложений на базе больших языковых моделей (промпт-инъекции, утечка через system prompt, отравление данных обучения), с собственной кодировкой LLM01–LLM10. У SecRadar есть отдельный разбор — OWASP Top 10 для LLM. Материал на этой странице — про классические веб-приложения, коды A01–A10 редакции 2025 года.
факт название, статус и год ребрендинга OWASP, состав материалов фонда — owasp.org/about/ факт даты редакций Top 10 (2003–2025), анонс на OWASP Global AppSec в ноябре 2025 и выпуск в январе 2026 — owasp.org/Top10/2025/

Зачем нужен OWASP Top 10 и как его использовать

OWASP Top 10 нужен, чтобы дать команде разработки, тестирования и безопасности общий язык и порядок приоритетов при ограниченном времени и бюджете — вместо попытки закрыть сотни отдельных типов уязвимостей одновременно, список указывает на десять категорий, которые на практике встречаются чаще и наносят наибольший ущерб. Это не техническое задание «сделай именно так», а awareness document — документ повышения осведомлённости, задача которого — привлечь внимание к приоритетам, а не заменить полноценный процесс безопасной разработки.

На практике список используют в нескольких сценариях:

  • Обучение разработчиков. Базовый ориентир для тренингов по безопасному кодированию — какие классы ошибок разбирать в первую очередь.
  • Требования в тендерах и договорах. Формулировка «приложение должно быть протестировано на соответствие OWASP Top 10» — частое требование в закупочной документации и договорах на разработку или пентест.
  • Структура отчётов о тестировании на проникновение. Найденные уязвимости часто классифицируют по категориям OWASP Top 10 — это упрощает сравнение отчётов разных исполнителей и приоритизацию исправлений.
  • Таксономия сканеров и средств защиты. Средства статического и динамического анализа кода (SAST/DAST) и WAF используют категории OWASP как один из классификаторов обнаруженных рисков.
  • Точка входа в более полные стандарты. Для формальной и детализированной проверки соответствия OWASP предлагает ASVS — три уровня строгости проверки, где Top 10 служит упрощённым входом в тему, а не заменяет полноценный аудит.

У списка есть ограничение: он не покрывает все возможные уязвимости и не заменяет специфичные для отрасли или архитектуры требования — например, для финансовых организаций в России параллельно действуют собственные требования к разработке (раздел ниже про РБПО и ГОСТ Р 56939).

Десять категорий OWASP Top 10:2025

Действующая редакция OWASP Top 10:2025 включает десять категорий риска с кодами от A01 до A10 — от нарушения контроля доступа, которое сохранило первое место и по пути поглотило прежнюю отдельную категорию SSRF, до двух новых категорий — сбоев цепочки поставок ПО и некорректной обработки исключительных ситуаций. Таблица ниже — суть каждой категории одной фразой и то, что изменилось по сравнению с редакцией 2021 года.

↔ таблицу можно прокрутить вбок

КодКатегорияСуть рискаЧто изменилось vs 2021
A01Broken Access Control
Нарушение контроля доступа
Пользователь получает доступ к данным или функциям за пределами своих прав — обход проверки прав, IDOR, повышение привилегийСохранила 1-е место (было A01:2021); поглотила отдельную категорию SSRF (была A10:2021)
A02Security Misconfiguration
Небезопасная конфигурация
Настройки по умолчанию, лишние функции, открытые облачные хранилища, отсутствие хардненинга инфраструктурыПоднялась с 5-го места (была A05:2021)
A03Software Supply Chain Failures
Сбои цепочки поставок ПО
Уязвимость попадает в приложение не через код разработчика, а через зависимость, сборочный конвейер или скомпрометированный пакетНовая категория; шире прежней «Vulnerable and Outdated Components» (была A06:2021) — охватывает не только устаревшие библиотеки, но CI/CD и репозитории пакетов
A04Cryptographic Failures
Криптографические сбои
Отсутствующее или слабое шифрование данных при хранении и передаче раскрывает чувствительную информациюБыла A02:2021, опустилась с 2-го места, суть категории не изменилась
A05Injection
Инъекции
Непроверенный пользовательский ввод выполняется как часть команды или запроса — включая SQL-инъекции и межсайтовый скриптинг (XSS)Была A03:2021, опустилась с 3-го места
A06Insecure Design
Небезопасный дизайн
Уязвимость заложена на этапе архитектуры и требований, а не в коде — угрозы не были смоделированы заранееБыла A04:2021, опустилась с 4-го места
A07Authentication Failures
Сбои аутентификации
Слабые пароли, отсутствие многофакторной аутентификации, ошибки управления сессией позволяют выдать себя за другого пользователяБыла A07:2021 (Identification and Authentication Failures), номер и суть сохранились, название сокращено
A08Software or Data Integrity Failures
Нарушение целостности ПО или данных
Приложение доверяет обновлениям, CI/CD-пайплайну или сериализованным данным без проверки их подлинностиБыла A08:2021, номер и суть сохранились
A09Security Logging and Alerting Failures
Сбои логирования и оповещения
Отсутствие или неполнота журналов событий безопасности и оповещений замедляет обнаружение атаки и расследование инцидентаБыла A09:2021 (Security Logging and Monitoring Failures); номер сохранился, в названии акцент смещён с мониторинга на оповещение
A10Mishandling of Exceptional Conditions
Некорректная обработка исключительных ситуаций
Приложение непредсказуемо ведёт себя при ошибках, сбоях и граничных условиях, которые не были предусмотрены разработчиком, — это открывает путь к обходу логики или отказу в обслуживанииНовая категория; заняла место прежней SSRF (была A10:2021, теперь часть A01)

Главные структурные изменения редакции 2025 года — две новые категории и одно поглощение. A03 Software Supply Chain Failures — не просто переименование прежней «Vulnerable and Outdated Components» (A06:2021), а более широкая категория: она охватывает риски всей цепочки поставки программного обеспечения, включая CI/CD-конвейеры и репозитории пакетов, а не только устаревшие библиотеки.

A10 Mishandling of Exceptional Conditions — категория, которой не было ни в одной из прежних редакций. При этом отдельная категория SSRF (Server-Side Request Forgery), впервые появившаяся в редакции 2021 года как A10, в 2025 году отдельно не выделена — соответствующий тип атаки теперь описывается в рамках более широкой категории A01 Broken Access Control.

Категория A05 Injection при этом остаётся одной из самых опасных по последствиям: её главный представитель — SQL-инъекция, атака на приложения с базой данных, которая по отдельности разобрана на SecRadar подробнее, чем позволяет формат одной строки таблицы.

Точные показатели распространённости (occurrence rate) по каждой категории редакции 2025 года OWASP публикует в собственной методологии подсчёта; переносить сюда числовые пороги без прямой сверки с первоисточником SecRadar не стал — для справки: в редакции 2021 года OWASP указывал 94% для категории A01 Broken Access Control, но этот показатель относился именно к составу и выборке 2021 года и не переносится на редакцию 2025 автоматически.

факт состав и коды категорий A01–A10 редакции 2025 года, две новые категории и поглощение SSRF категорией A01 — owasp.org/Top10/2025/ факт состав категорий A01–A10 редакции 2021 года и показатель 94% для A01:2021 — owasp.org/Top10/2021/ оценка сопоставление номеров и формулировок между редакциями 2021 и 2025 годов в столбце «что изменилось» — редакционное сведение по составу обеих официальных страниц, не дословная цитата

Как защищаться от рисков OWASP Top 10

Защита от рисков OWASP Top 10 разложена по трём фазам жизненного цикла приложения — разработка, тестирование перед релизом и эксплуатация, — и ни одна фаза не заменяет остальные: инструмент периметра не устраняет ошибку в архитектуре, а безопасный код не отменяет необходимость мониторинга в проде.

Контроль доступа A01

Управление правами, ролями и привилегированными учётными записями закрывает основную часть категории нарушения контроля доступа — задача класса IdM/IAM для рядовых пользователей и класса PAM для привилегированных и сервисных аккаунтов, включая контроль исходящих запросов, которые раньше относили к отдельной категории SSRF.

Конфигурации A02

Небезопасная конфигурация закрывается процессом хардненинга инфраструктуры и приложений — эталонные настройки, регулярный аудит отклонений от них, отключение лишних функций и сервисов по умолчанию. Это организационно-технический процесс, а не отдельный продукт: он опирается на регламенты безопасной разработки, которые в российской практике описывает РБПО.

Цепочка поставок ПО A03

Инвентаризация компонентов приложения (SBOM) и контроль зависимостей, сборочного конвейера и репозиториев пакетов закрывают категорию сбоев цепочки поставок — задача класса VM (управление уязвимостями), который сканирует состав ПО и приоритизирует патчи по критичности, в связке с требованиями к безопасной разработке из РБПО.

Инъекции и защита периметра A05

WAF фильтрует вредоносные запросы к приложению в реальном времени — инъекции, попытки обхода контроля доступа — и закрывает уязвимость виртуальным патчем на время, пока разработчик готовит исправление в коде. Для API-слоя того же приложения защиту от инъекций и других специфичных для API рисков закрывает отдельный класс API Security, а требования к самому процессу разработки без инъекций задаёт РБПО.

Независимо от того, какие инструменты уже внедрены, периодическая независимая проверка нужна как контроль качества всей цепочки: пентест — тестирование на проникновение, где эксперт пытается воспроизвести реальную атаку по каждой из категорий OWASP Top 10 и подтверждает или опровергает эффективность выстроенной защиты.

оценка сопоставление категорий OWASP Top 10:2025 с классами СЗИ — редакционная систематизация SecRadar, не цитата официальной методологии OWASP

OWASP Top 10 и российская РБПО (ГОСТ Р 56939)

OWASP Top 10 не является российским нормативным документом и не упоминается в ГОСТ Р 56939 напрямую как обязательная норма — это международный отраслевой ориентир, тогда как российская разработка безопасного программного обеспечения (РБПО) для субъектов КИИ и государственных информационных систем опирается на собственную нормативную базу — прежде всего ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» и методические документы ФСТЭК России.

На практике оба контура пересекаются не по букве закона, а по содержанию проверок. РБПО по ГОСТ Р 56939 требует статического и динамического анализа кода на каждом этапе разработки, а инструменты такого анализа — SAST, DAST, средства фаззинга — на практике классифицируют находки в том числе по категориям OWASP Top 10, потому что это общепринятый в отрасли язык описания уязвимостей, а не потому, что ГОСТ прямо ссылается на OWASP.

Категория A03 Software Supply Chain Failures редакции 2025 года содержательно близка к требованиям РБПО об анализе состава и происхождения компонентов ПО (SBOM), хотя формулировки и методология у ГОСТа и OWASP разные. Формальное соответствие ГОСТ Р 56939 и прохождение оценки у ФСТЭК не подменяет проверку по OWASP Top 10 и наоборот — это два разных, хотя и содержательно смежных, трека: подробный разбор состава требований, кого касается РБПО и как проходит сертификация — на странице «РБПО и ГОСТ Р 56939».

Для организации на практике это означает: соответствие OWASP Top 10 стоит использовать как рабочий чек-лист безопасности приложения независимо от отраслевой принадлежности, а официальные обязательства по РБПО — сверять отдельно по ГОСТ Р 56939 и актуальным методическим документам ФСТЭК, если организация подпадает под их требования — субъект КИИ, оператор значимого объекта, разработчик ПО для ГИС.

факт существование, название и статус ГОСТ Р 56939-2024 как основы РБПО — protect.gost.ru, fstec.ru оценка отсутствие прямой ссылки на OWASP Top 10 внутри ГОСТ Р 56939, содержательная близость A03:2025 к требованиям по SBOM и практика пересечения через SAST/DAST-классификаторы — редакционное сведение, не цитата нормативного текста

Частые вопросы

Что такое OWASP Top 10 простыми словами?
OWASP Top 10 простыми словами — список из десяти самых распространённых и опасных категорий уязвимостей в веб-приложениях, который составляет некоммерческая организация OWASP на основе данных о реальных находках и опроса экспертов по безопасности. Список не описывает единичные уязвимости, а группирует их в широкие категории риска и служит ориентиром, с чего начинать защиту приложения.
Сколько категорий в OWASP Top 10?
Десять, с кодами от A01 до A10 в действующей редакции OWASP Top 10:2025. Каждая категория объединяет несколько конкретных типов уязвимостей (CWE) под одним общим риском — например, категория A05 Injection включает и SQL-инъекции, и межсайтовый скриптинг (XSS).
Чем OWASP Top 10 отличается от OWASP LLM Top 10?
OWASP Top 10 описывает риски классических веб-приложений — нарушение контроля доступа, инъекции, слабую криптографию — с кодировкой A01–A10. OWASP Top 10 for LLM Applications — отдельный список, посвящённый рискам приложений на основе больших языковых моделей: промпт-инъекциям, утечке через system prompt, отравлению данных обучения — с собственной кодировкой LLM01–LLM10. Это два разных документа без прямого пересечения категорий.
Какая версия OWASP Top 10 актуальна?
Действующая редакция — OWASP Top 10:2025, официально выпущенная в январе 2026 года после анонса на конференции OWASP Global AppSec в ноябре 2025 года. Предыдущей редакцией остаётся OWASP Top 10:2021 (сентябрь 2021 года) — при использовании термина в тендерной или проектной документации стоит явно указывать редакцию 2025, поскольку состав и нумерация категорий заметно изменились. Метка: факт — даты редакций и выпуска по owasp.org/Top10/2025/.
Кто публикует OWASP Top 10?
OWASP (Open Worldwide Application Security Project) — некоммерческий фонд, объединяющий сообщество специалистов по безопасности приложений, работает с 2001 года. Список составляется на основе данных, которые присылают компании-поставщики средств тестирования, и результатов опроса экспертного сообщества, а не назначается регулятором.
OWASP Top 10 — это обязательный стандарт?
Нет. OWASP Top 10 — документ по повышению осведомлённости (awareness document), а не формальный стандарт или норма права. У него нет статуса ГОСТа, ISO или иного документа, обязательного к исполнению в России или где-либо ещё. Но на него часто ссылаются в тендерной документации, договорах на пентест и внутренних политиках безопасной разработки как на минимальный отраслевой ориентир. Метка: оценка — практика применения, не норма права.
Что изменилось в OWASP Top 10:2025 по сравнению с 2021 годом?
Появились две новые категории — A03 Software Supply Chain Failures (сбои цепочки поставок ПО, шире прежней «Vulnerable and Outdated Components») и A10 Mishandling of Exceptional Conditions (некорректная обработка исключительных ситуаций). Категория SSRF, отдельная в редакции 2021 года (A10:2021), поглощена категорией A01 Broken Access Control. Остальные категории сохранились по смыслу, но частично сменили номер и формулировку названия — подробное сопоставление приведено в таблице на этой странице. Метка: факт — сопоставление составов owasp.org/Top10/2021/ и owasp.org/Top10/2025/.

Словарь терминов ИБ на SecRadar

OWASP Top 10, SOC, фишинг, спуфинг и другие термины кибербезопасности — независимые разборы без привязки к вендору, с проверкой по первоисточникам.

Открыть «Словарь»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →