OWASP_Top10_近十年合并清单

34次阅读
没有评论

OWASP Top 10 近十年漏洞合并清单(2017 / 2021 / 2025)

窗口说明:近 10 年内官方发布的版本为 2017 版、2021 版、2025 版(2025 版于 2025 年 11 月发布)。2013 版已超出 10 年窗口,仅作附注参考。

合并规则:按"漏洞类别语义"跨版本合并去重(如 Injection 在三版中算同一项);排序规则:先按出现版本数降序(越常出现风险越持久),再按最新版(2025)排名升序。


一、合并去重后的总览(按持久性 + 最新排名排序)

# 类别(英文规范名) 中文名 2017 2021 2025 出现次数 最新排名
1 Broken Access Control 访问控制失效(破坏的访问控制) A5 A01 A01 3 1
2 Cryptographic Failures(前身:Sensitive Data Exposure) 加密机制失效(前身:敏感数据泄露) A3 A02 A02 3 2
3 Injection 注入 A1 A03 A03 3 3
4 Security Misconfiguration 安全配置错误 A6 A05 A05 3 5
5 Vulnerable and Outdated Components(前身:Using Components with Known Vulnerabilities) 漏洞和过时组件 A9 A06 A06 3 6
6 Identification and Authentication Failures(前身:Broken Authentication) 身份识别与认证失败(前身:失效的身份验证) A2 A07 A07 3 7
7 Logging and Monitoring Failures(前身:Insufficient Logging & Monitoring) 日志记录和监控失效 A10 A09 A09 3 9
8 Insecure Design 不安全设计 — A04 A04 2 4
9 Software and Data Integrity Failures 软件和数据完整性失效 — A08 A08 2 8
10 Server-Side Request Forgery (SSRF) 服务端请求伪造 — A10 A10 2 10
11 Cross-Site Scripting (XSS) 跨站脚本 A7 并入 A03 并入 A03 1(独立项) —
12 XML External Entities (XXE) XML 外部实体 A4 并入 A05 并入 A05 1(独立项) —
13 Insecure Deserialization 不安全的反序列化 A8 并入 A08 并入 A08 1(独立项) —

附注(超出 10 年窗口):2013 版独有的条目——CSRF(跨站请求伪造)、Unvalidated Redirects and Forwards(未验证的重定向与转发)、Insecure Direct Object References(不安全的直接对象引用,已并入访问控制)、Missing Function Level Access Control(缺失功能级访问控制,已并入访问控制)。


二、各版本官方清单明细

OWASP Top 10:2025(2025 年 11 月发布)

编号 英文 中文
A01:2025 Broken Access Control 访问控制失效
A02:2025 Cryptographic Failures 加密机制失效
A03:2025 Injection 注入
A04:2025 Insecure Design 不安全设计
A05:2025 Security Misconfiguration 安全配置错误
A06:2025 Vulnerable and Outdated Components 漏洞和过时组件
A07:2025 Identification and Authentication Failures 身份识别与认证失败
A08:2025 Software and Data Integrity Failures 软件和数据完整性失效
A09:2025 Logging and Monitoring Failures 日志记录和监控失效
A10:2025 Server-Side Request Forgery (SSRF) 服务端请求伪造

OWASP Top 10:2021

编号 英文 中文
A01:2021 Broken Access Control 访问控制失效(从 2017 第 5 位升至第 1 位)
A02:2021 Cryptographic Failures 加密机制失效(原 Sensitive Data Exposure 更名扩展)
A03:2021 Injection 注入(含 XSS 相关 CWE 映射)
A04:2021 Insecure Design 不安全设计(新增类别)
A05:2021 Security Misconfiguration 安全配置错误(含 XXE 相关 CWE 映射)
A06:2021 Vulnerable and Outdated Components 漏洞和过时组件
A07:2021 Identification and Authentication Failures 身份识别与认证失败(原 Broken Authentication 更名)
A08:2021 Software and Data Integrity Failures 软件和数据完整性失效(新增,含反序列化等)
A09:2021 Security Logging and Monitoring Failures 安全日志记录和监控失效
A10:2021 Server-Side Request Forgery (SSRF) 服务端请求伪造(新增类别)

OWASP Top 10:2017

编号 英文 中文
A1:2017 Injection 注入
A2:2017 Broken Authentication 失效的身份验证
A3:2017 Sensitive Data Exposure 敏感数据泄露
A4:2017 XML External Entities (XXE) XML 外部实体
A5:2017 Broken Access Control 访问控制失效
A6:2017 Security Misconfiguration 安全配置错误
A7:2017 Cross-Site Scripting (XSS) 跨站脚本
A8:2017 Insecure Deserialization 不安全的反序列化
A9:2017 Using Components with Known Vulnerabilities 使用已知漏洞的组件
A10:2017 Insufficient Logging & Monitoring 日志记录和监控不足

三、跨版本映射关系(合并去重的依据)

合并后类别 2017 2021 2025
注入 Injection A1 注入 A03 注入 A03 注入
访问控制失效 A5 访问控制失效 A01 访问控制失效 A01 访问控制失效
加密失效 A3 敏感数据泄露 A02 加密机制失效 A02 加密机制失效
安全配置错误 A6 安全配置错误 A05 安全配置错误(并入 XXE) A05 安全配置错误(并入 XXE)
过时/漏洞组件 A9 使用已知漏洞组件 A06 漏洞和过时组件 A06 漏洞和过时组件
身份认证失败 A2 失效的身份验证 A07 身份识别与认证失败 A07 身份识别与认证失败
日志与监控 A10 日志记录和监控不足 A09 安全日志记录和监控失效 A09 日志记录和监控失效
不安全设计 —(分散) A04 不安全设计 A04 不安全设计
数据完整性 —(含 A8 反序列化) A08 软件和数据完整性失效 A08 软件和数据完整性失效
SSRF — A10 服务端请求伪造 A10 服务端请求伪造
XSS A7 跨站脚本(独立) 并入注入类 并入注入类
XXE A4 XML 外部实体(独立) 并入安全配置错误 并入安全配置错误
反序列化 A8 不安全反序列化(独立) 并入数据完整性类 并入数据完整性类

四、常见问题映射:硬编码 / 越权 / 未授权访问

问题 是否在 Top 10 中 归属
越权(横向/纵向越权、提权) ✅ 是,独立类别且排名第 1 A01 Broken Access Control 访问控制失效(2017 为 A5)
未授权访问 ✅ 是 认证缺失 → A07 Identification and Authentication Failures;授权缺失 → A01 Broken Access Control
硬编码凭据/密码/密钥 ⚠️ 无独立条目,但包含于 CWE 映射 A02 加密机制失效:CWE-259 硬编码密码、CWE-321 硬编码加密密钥、CWE-256/257/312 凭据保护不当;A07 身份识别与认证失败:CWE-798 使用硬编码凭据、CWE-522 凭据保护不足

说明:OWASP Top 10 是"风险类别级"清单,硬编码这类"弱点级"问题通过官方 CWE 映射表归入上述类别,安全扫描工具通常将硬编码发现报告为 A02/A07。


五、主要来源

正文完
 0