OWASP Top 10 2021 ve savunma karşılıkları
OWASP Top 10 2021 kategorileri ve her biri için somut savunma karşılığı.
Son güncelleme 2026-09
Erişim denetimi ve kimlik doğrulama (A01, A07)
A01: Broken Access ControlEn sık görülen kategori, yetki kontrolü eksikliğinden doğar.
Varsayılan redAçıkça izin verilmeyen her erişimi reddet.
Sunucu tarafı kontrolYetkilendirmeyi istemci değil, her istekte sunucu doğrulasın.
IDOR kontrolüNesne kimliğine değil oturum sahipliğine göre erişim ver.
A07: Identification and Authentication FailuresZayıf kimlik doğrulama ve oturum yönetiminden doğar.
Çok faktörlü doğrulamaParolaya ek ikinci bir doğrulama faktörü zorunlu tut.
Oturum jetonu ömrüJetonları kısa ömürlü tut, çıkışta anında geçersiz kıl.
Kaba kuvvet sınırlamaBaşarısız giriş denemesine hız sınırı ve geçici kilitleme uygula.
Kriptografi ve bütünlük (A02, A08)
A02: Cryptographic FailuresHassas verinin taşınırken veya saklanırken yeterince korunmamasından doğar.
TLS zorunluluğuTüm dış trafiği güncel TLS sürümüyle şifrele.
Güçlü algoritma seçimiKırılmış veya zayıf özet ve şifreleme algoritmalarını kullanma.
Anahtar yönetimiŞifreleme anahtarlarını kod içine gömmeden merkezi bir kasa veya anahtar yönetim servisinde tut.
A08: Software and Data Integrity FailuresDoğrulanmamış güncelleme ve derleme zincirinden doğar.
İmzalı artefaktYayınlanan yapı çıktısını imzala, dağıtımda imzayı doğrula.
CI/CD tedarik zinciri denetimiDerleme hattına erişimi kısıtla, bağımlılık kaynağını sabitle.
Girdi doğrulama ve tasarım (A03, A04, A10)
A03: InjectionDoğrulanmamış girdinin sorgu veya komut olarak yorumlanmasından doğar.
Parametreli sorguVeri tabanı sorgularında girdiyi asla metin birleştirmeyle ekleme.
Allowlist doğrulamaGirdiyi bilinen ve beklenen biçimle karşılaştırarak kabul et.
A04: Insecure DesignGüvenliğin sonradan eklendiği, baştan tasarlanmadığı durumdan doğar.
Tehdit modellemeTasarım aşamasında olası kötüye kullanım senaryolarını çıkar.
A10: Server-Side Request ForgerySunucunun saldırgan kontrolündeki bir adrese istek yapmasından doğar.
Çıkış allowlistSunucudan yapılan dış istekleri yalnız bilinen adreslerle sınırla.
Ağ segmentasyonuUygulama sunucusunun iç ağa erişimini en az ayrıcalık ilkesiyle kısıtla.
Yapılandırma ve bileşen yönetimi (A05, A06)
A05: Security MisconfigurationGüvensiz varsayılan ayar veya gereksiz açık servisten doğar.
Sertleştirme taban çizgisiSunucu ve uygulamayı bilinen bir sertleştirme standardına göre yapılandır.
Varsayılan hesap kaldırmaKurulumla gelen varsayılan kullanıcı ve parolaları değiştir veya kapat.
Hata mesajı disipliniÜretimde ayrıntılı hata izini kullanıcıya gösterme.
A06: Vulnerable and Outdated ComponentsBilinen zafiyeti olan eski bağımlılıktan doğar.
SBOM tutmaKullanılan tüm bağımlılıkların envanterini güncel tut.
Bağımlılık taramaDerleme hattında bilinen zafiyet taraması çalıştır.
Günlükleme ve izleme (A09)
A09: Security Logging and Monitoring FailuresOlayın fark edilmemesi veya geç fark edilmesinden doğar.
Merkezi günlük toplamaKimlik doğrulama ve yetki olaylarını merkezi bir sisteme topla.
Uyarı eşiğiŞüpheli örüntüler için otomatik uyarı eşiği tanımla.
Saklama süresiGünlükleri olay müdahalesine yetecek süre boyunca sakla.
Zaman senkronizasyonuTüm sistemleri NTP ile aynı saate hizala, zaman çizelgesi çıkarmayı kolaylaştır.
Günlük bütünlüğüGünlükleri sonradan değiştirilmesi zor olacak şekilde ayrı ve salt eklemeli tut.