ARK. 1Słownik pojęćPodatności i klasy błędów

OWASP Top 10

Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).

TAB. 1Nazwabez tłumaczenia
Po angielskuOWASP Top 10
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formylista dziesięciu najpoważniejszych ryzyk aplikacji webowych (opis, nie etykieta)
Odmiananazwa własna nieodmienna; odmienia się rzeczownik-nośnik: „lista OWASP Top 10”, „w liście OWASP Top 10”, „według OWASP Top 10”, „dokument OWASP Top 10:2025”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak wymiennie: „OWASP Top Ten”, „OWASP Top 10”, „OWASP TOP 10”; wersje z dwukropkiem: „OWASP Top 10:2025”
TAB. 3Źródła2
FormaCytatSkąd
EN…listy najbardziej istotnych klas problemów bezpieczeństwa aplikacji webowych – OWASP Top 10:2025sekurak.pl
EN…najnowszej edycji dokumentu OWASP Top Ten 2021… „Omówione są zatem następujące punkty OWASP TOP 10”sekurak.pl
TAB. 4Obok w tej dziedzinie6
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
obejście uwierzytelnianiaauthentication bypassPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
open redirectopen redirectBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
PoC (proof of concept)proof of concept (PoC)Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.

Cały słownik →

Nasłuch 24/7