Die aktuell veröffentlichte Ausgabe ist OWASP Top 10:2025. Sie hilft Teams, ein gemeinsames Vokabular aufzubauen und Sicherheitsdiskussionen zu beginnen; sie ist weder ein Sicherheitsstandard noch eine Compliance-Checkliste oder ein vollständiger Katalog des Anwendungsrisikos.
OWASP kombiniert beigesteuerte Schwachstellendaten mit Community-Input, um die Kategorien auszuwählen und zu ordnen. Jede Kategorie aggregiert mehrere Schwächen und Szenarien, sodass ihre Position keine direkte Schätzung von Ausnutzungswahrscheinlichkeit, Verbreitung oder Auswirkung für eine bestimmte Anwendung ist.
Wichtigste Punkte
Kategorien 2025Broken Access Control, Security Misconfiguration, Software Supply Chain Failures, Cryptographic Failures, Injection, Insecure Design, Authentication Failures, Software or Data Integrity Failures, Security Logging and Alerting Failures und Mishandling of Exceptional Conditions.
Nützliche RolleDas Dokument für Schulung, Erstprüfung, gemeinsame Terminologie und als einen Input beim Formen anwendungsspezifischer Anforderungen, Bedrohungsmodelle, Tests und Verbesserungsprioritäten verwenden.
Über die Liste hinausArchitektur, Technologie, Daten, Benutzer, Geschäftsworkflows, Abhängigkeiten, Deployment und Bedrohungsumfeld der Anwendung bewerten und Anforderungen sowie Verifikationstiefe entsprechend wählen.
Wichtige EinschränkungDas Adressieren aller zehn Kategorien zeigt nicht, dass eine Anwendung sicher oder compliant ist. Risiken außerhalb der Liste, Fehler innerhalb aggregierter Kategorien und anwendungsspezifische Missbrauchsfälle können wichtiger sein.