OWASP Top 10 近十年漏洞合并清单(2017 / 2021 / 2025)
窗口说明:近 10 年内官方发布的版本为 2017 版、2021 版、2025 版(2025 版于 2025 年 11 月发布)。2013 版已超出 10 年窗口,仅作附注参考。
合并规则:按"漏洞类别语义"跨版本合并去重(如 Injection 在三版中算同一项);排序规则:先按出现版本数降序(越常出现风险越持久),再按最新版(2025)排名升序。
一、合并去重后的总览(按持久性 + 最新排名排序)
| # |
类别(英文规范名) |
中文名 |
2017 |
2021 |
2025 |
出现次数 |
最新排名 |
| 1 |
Broken Access Control |
访问控制失效(破坏的访问控制) |
A5 |
A01 |
A01 |
3 |
1 |
| 2 |
Cryptographic Failures(前身:Sensitive Data Exposure) |
加密机制失效(前身:敏感数据泄露) |
A3 |
A02 |
A02 |
3 |
2 |
| 3 |
Injection |
注入 |
A1 |
A03 |
A03 |
3 |
3 |
| 4 |
Security Misconfiguration |
安全配置错误 |
A6 |
A05 |
A05 |
3 |
5 |
| 5 |
Vulnerable and Outdated Components(前身:Using Components with Known Vulnerabilities) |
漏洞和过时组件 |
A9 |
A06 |
A06 |
3 |
6 |
| 6 |
Identification and Authentication Failures(前身:Broken Authentication) |
身份识别与认证失败(前身:失效的身份验证) |
A2 |
A07 |
A07 |
3 |
7 |
| 7 |
Logging and Monitoring Failures(前身:Insufficient Logging & Monitoring) |
日志记录和监控失效 |
A10 |
A09 |
A09 |
3 |
9 |
| 8 |
Insecure Design |
不安全设计 |
— |
A04 |
A04 |
2 |
4 |
| 9 |
Software and Data Integrity Failures |
软件和数据完整性失效 |
— |
A08 |
A08 |
2 |
8 |
| 10 |
Server-Side Request Forgery (SSRF) |
服务端请求伪造 |
— |
A10 |
A10 |
2 |
10 |
| 11 |
Cross-Site Scripting (XSS) |
跨站脚本 |
A7 |
并入 A03 |
并入 A03 |
1(独立项) |
— |
| 12 |
XML External Entities (XXE) |
XML 外部实体 |
A4 |
并入 A05 |
并入 A05 |
1(独立项) |
— |
| 13 |
Insecure Deserialization |
不安全的反序列化 |
A8 |
并入 A08 |
并入 A08 |
1(独立项) |
— |
附注(超出 10 年窗口):2013 版独有的条目——CSRF(跨站请求伪造)、Unvalidated Redirects and Forwards(未验证的重定向与转发)、Insecure Direct Object References(不安全的直接对象引用,已并入访问控制)、Missing Function Level Access Control(缺失功能级访问控制,已并入访问控制)。
二、各版本官方清单明细
OWASP Top 10:2025(2025 年 11 月发布)
| 编号 |
英文 |
中文 |
| A01:2025 |
Broken Access Control |
访问控制失效 |
| A02:2025 |
Cryptographic Failures |
加密机制失效 |
| A03:2025 |
Injection |
注入 |
| A04:2025 |
Insecure Design |
不安全设计 |
| A05:2025 |
Security Misconfiguration |
安全配置错误 |
| A06:2025 |
Vulnerable and Outdated Components |
漏洞和过时组件 |
| A07:2025 |
Identification and Authentication Failures |
身份识别与认证失败 |
| A08:2025 |
Software and Data Integrity Failures |
软件和数据完整性失效 |
| A09:2025 |
Logging and Monitoring Failures |
日志记录和监控失效 |
| A10:2025 |
Server-Side Request Forgery (SSRF) |
服务端请求伪造 |
OWASP Top 10:2021
| 编号 |
英文 |
中文 |
| A01:2021 |
Broken Access Control |
访问控制失效(从 2017 第 5 位升至第 1 位) |
| A02:2021 |
Cryptographic Failures |
加密机制失效(原 Sensitive Data Exposure 更名扩展) |
| A03:2021 |
Injection |
注入(含 XSS 相关 CWE 映射) |
| A04:2021 |
Insecure Design |
不安全设计(新增类别) |
| A05:2021 |
Security Misconfiguration |
安全配置错误(含 XXE 相关 CWE 映射) |
| A06:2021 |
Vulnerable and Outdated Components |
漏洞和过时组件 |
| A07:2021 |
Identification and Authentication Failures |
身份识别与认证失败(原 Broken Authentication 更名) |
| A08:2021 |
Software and Data Integrity Failures |
软件和数据完整性失效(新增,含反序列化等) |
| A09:2021 |
Security Logging and Monitoring Failures |
安全日志记录和监控失效 |
| A10:2021 |
Server-Side Request Forgery (SSRF) |
服务端请求伪造(新增类别) |
OWASP Top 10:2017
| 编号 |
英文 |
中文 |
| A1:2017 |
Injection |
注入 |
| A2:2017 |
Broken Authentication |
失效的身份验证 |
| A3:2017 |
Sensitive Data Exposure |
敏感数据泄露 |
| A4:2017 |
XML External Entities (XXE) |
XML 外部实体 |
| A5:2017 |
Broken Access Control |
访问控制失效 |
| A6:2017 |
Security Misconfiguration |
安全配置错误 |
| A7:2017 |
Cross-Site Scripting (XSS) |
跨站脚本 |
| A8:2017 |
Insecure Deserialization |
不安全的反序列化 |
| A9:2017 |
Using Components with Known Vulnerabilities |
使用已知漏洞的组件 |
| A10:2017 |
Insufficient Logging & Monitoring |
日志记录和监控不足 |
三、跨版本映射关系(合并去重的依据)
| 合并后类别 |
2017 |
2021 |
2025 |
| 注入 Injection |
A1 注入 |
A03 注入 |
A03 注入 |
| 访问控制失效 |
A5 访问控制失效 |
A01 访问控制失效 |
A01 访问控制失效 |
| 加密失效 |
A3 敏感数据泄露 |
A02 加密机制失效 |
A02 加密机制失效 |
| 安全配置错误 |
A6 安全配置错误 |
A05 安全配置错误(并入 XXE) |
A05 安全配置错误(并入 XXE) |
| 过时/漏洞组件 |
A9 使用已知漏洞组件 |
A06 漏洞和过时组件 |
A06 漏洞和过时组件 |
| 身份认证失败 |
A2 失效的身份验证 |
A07 身份识别与认证失败 |
A07 身份识别与认证失败 |
| 日志与监控 |
A10 日志记录和监控不足 |
A09 安全日志记录和监控失效 |
A09 日志记录和监控失效 |
| 不安全设计 |
—(分散) |
A04 不安全设计 |
A04 不安全设计 |
| 数据完整性 |
—(含 A8 反序列化) |
A08 软件和数据完整性失效 |
A08 软件和数据完整性失效 |
| SSRF |
— |
A10 服务端请求伪造 |
A10 服务端请求伪造 |
| XSS |
A7 跨站脚本(独立) |
并入注入类 |
并入注入类 |
| XXE |
A4 XML 外部实体(独立) |
并入安全配置错误 |
并入安全配置错误 |
| 反序列化 |
A8 不安全反序列化(独立) |
并入数据完整性类 |
并入数据完整性类 |
四、常见问题映射:硬编码 / 越权 / 未授权访问
| 问题 |
是否在 Top 10 中 |
归属 |
| 越权(横向/纵向越权、提权) |
✅ 是,独立类别且排名第 1 |
A01 Broken Access Control 访问控制失效(2017 为 A5) |
| 未授权访问 |
✅ 是 |
认证缺失 → A07 Identification and Authentication Failures;授权缺失 → A01 Broken Access Control |
| 硬编码凭据/密码/密钥 |
⚠️ 无独立条目,但包含于 CWE 映射 |
A02 加密机制失效:CWE-259 硬编码密码、CWE-321 硬编码加密密钥、CWE-256/257/312 凭据保护不当;A07 身份识别与认证失败:CWE-798 使用硬编码凭据、CWE-522 凭据保护不足 |
说明:OWASP Top 10 是"风险类别级"清单,硬编码这类"弱点级"问题通过官方 CWE 映射表归入上述类别,安全扫描工具通常将硬编码发现报告为 A02/A07。
五、主要来源