写在前面:合法学习边界
OWASP Top 10 是学习 Web 安全的重要地图,不是漏洞利用清单。本文帮助初学者理解常见风险类型和防御思路。任何漏洞验证都应在自建靶场或明确授权环境中进行。
一、A01:2021 访问控制失效
访问控制失效是指系统没有正确限制用户能访问什么。
典型问题:
| |
防御重点:默认拒绝、服务端鉴权、最小权限、对象级授权检查。
二、A02:2021 加密机制失效
加密机制失效包括敏感数据未加密、弱算法、密钥管理不当。
典型问题:
| |
防御重点:强算法、密码哈希加盐、HTTPS、密钥轮换和密钥管理。
三、A03:2021 注入
注入包括 SQL 注入、命令注入、LDAP 注入、模板注入等。
本质是用户输入被当作命令或代码执行。
防御重点:参数化查询、输入校验、最小权限、避免拼接危险命令。
四、A04:2021 不安全设计
不安全设计指架构或业务流程本身有缺陷。
典型问题:
| |
防御重点:威胁建模、业务规则校验、关键操作二次确认。
五、A05:2021 安全配置错误
安全配置错误很常见。
典型问题:
| |
防御重点:安全基线、配置审计、自动化检查。
六、A06:2021 易受攻击和过时的组件
过时组件往往包含已知漏洞。
典型问题:
| |
防御重点:SBOM、版本管理、漏洞扫描、及时补丁。
七、A07:2021 身份认证失效
身份认证失效包括弱口令、会话管理错误、验证码缺陷等。
防御重点:MFA、会话过期、强密码策略、登录失败限制。
八、A08:2021 软件和数据完整性故障
主要涉及未受保护的外部数据和构建流程。
典型问题:
| |
防御重点:签名校验、可信依赖、供应链审计。
九、A09:2021 安全日志和监控不足
没有日志,就很难发现攻击。
典型问题:
| |
防御重点:统一日志、告警、留存、审计。
十、A10:2021 服务端请求伪造
SSRF 让服务器代替攻击者访问内部服务。
典型问题:
| |
防御重点:URL 白名单、禁止内网地址、关闭自动跳转。
影响与修复要点
| |
小结
OWASP Top 10 不是一份漏洞列表,而是风险分类。理解它的价值在于知道真实项目中最常见的失败模式在哪里。