Vad är OWASP Top 10?
Listan över de 10 farligaste säkerhetshoten mot webbappar. Vi kollar mot listan i varje projekt.
OWASP Top 10 är en lista över de tio vanligaste och farligaste säkerhetsriskerna för webbappar. OWASP står för Open Worldwide Application Security Project och är en ideell organisation där säkerhetsexperter från hela världen delar med sig av kunskap. Tänk på listan som en "topp 10 över inbrottsmetoder": har du sett hur tjuvarna brukar ta sig in, kan du sätta rätt lås på rätt ställe.
Listan uppdateras med några års mellanrum utifrån vad som faktiskt drabbar företag i verkligheten. Den tar upp saker som trasig åtkomstkontroll (att fel personer kommer åt fel sidor), inmatningsattacker där hackare lurar systemet med skadlig text, och felkonfigurerade inställningar som lämnar dörrar på glänt. För varje risk beskrivs vad problemet är och hur du skyddar dig.
Det fina är att OWASP Top 10 är gratis och skriven som en gemensam referenspunkt. När en utvecklare säger "vi har täckt OWASP Top 10" vet en annan utvecklare direkt vad som menas. Det är alltså både en checklista och ett gemensamt språk för webbsäkerhet.
Varför är OWASP Top 10 viktigt för ditt företag?
De allra flesta dataintrång sker inte genom några geniala nya trick, utan genom kända svagheter som hade kunnat täppas till. OWASP Top 10 samlar just dessa vanliga misstag, så att du kan bygga bort dem innan de blir en incident.
För dig som beställare är listan också ett bra verktyg för att ställa krav. Du kan fråga din leverantör hur de hanterar riskerna i OWASP Top 10 och få ett konkret svar, i stället för ett luddigt löfte om att allt är säkert.
OWASP Top 10 i praktiken
Säg att du lanserar en ny bokningssajt för ditt företag. Innan den går live går utvecklaren igenom OWASP Top 10 och kontrollerar bland annat att inloggningen är säker, att en vanlig användare inte kan nå administratörssidorna genom att bara ändra i webbadressen, och att formulär inte kan utnyttjas för attacker.
På ZORC stämmer vi av varje projekt mot OWASP Top 10 som en del av utvecklingen, så att grundskyddet finns med från början i stället för att lappas på i efterhand.
Vanliga frågor om OWASP Top 10
Vad betyder OWASP Top 10?
OWASP Top 10 är en regelbundet uppdaterad lista över de tio allvarligaste säkerhetsriskerna för webbapplikationer. Den tas fram av den ideella organisationen OWASP och används som referens av utvecklare världen över.
Är OWASP Top 10 en standard man måste följa?
Det är inte en lag, utan en frivillig branschstandard och best practice. Många ser den dock som ett minimikrav, och den refereras ofta i upphandlingar och säkerhetskrav.
Hur ofta uppdateras OWASP Top 10?
Listan uppdateras med några års mellanrum utifrån hur hotbilden förändras och vilka sårbarheter som är vanligast i praktiken. Det är därför klokt att alltid utgå från den senaste versionen.
Relaterade termer
Pen-test
Penetrationstest. Etiska hackare försöker bryta sig in i din app — innan de elaka gör det. Hittar svagheter du inte visste fanns.
2FA / MFA
Tvåfaktor- eller flerfaktorsautentisering. Lösenord + sms-kod / app. Stoppar 99% av kontostölder. Slå på det. Nu.
Zero Trust
Säkerhetsmodell där inget — inte ens interna nätverk — litas på automatiskt. Alla verifieras hela tiden.
End-to-End-kryptering
Data krypteras hos avsändaren och dekrypteras först hos mottagaren. Mellanhänder ser bara obegriplig text.
NIS2
EU:s nya cybersäkerhetsregler som säger "skärp er, annars". Tvingar tusentals företag att ta säkerhet på allvar – med böter som väckarklocka.
DORA
EU:s digitala härdighetstest för finansbranschen. Inte utforskaren – utan reglerna som ser till att banker och fintech inte kraschar när it:n krånglar.