# OWASP Top 10 (2021) 요약

김창범·2025년 8월 12일

OWASP Top 10 (2021) 요약

OWASP Top 10은 웹 애플리케이션 보안 분야에서 가장 널리 인정받는 인식 제고를 위한 문서입니다. 웹앱의 주요 보안 리스크를 한눈에 파악할 수 있는 출발점 역할을 합니다.
최신 판은 2021년 버전이며, 다음과 같은 항목들로 구성되어 있습니다.(OWASP 공식 페이지)


OWASP Top 10 항목 리스트 (2021)

코드항목명설명
A01: Broken Access Control권한 설정 오류사용자가 본인이 허용되지 않은 행위를 할 수 있는 취약점 (예: IDOR, URL 조작) :contentReference[oaicite:1]{index=1}
A02: Cryptographic Failures암호화 관련 실패민감 데이터를 안전하게 저장·전송하지 못하여 유출 위험 발생 :contentReference[oaicite:2]{index=2}
A03: Injection주입 공격SQL, NoSQL, XSS 등 외부 입력값이 실행 코드로 처리되는 문제 :contentReference[oaicite:3]{index=3}
A04: Insecure Design설계 상의 취약점보안이 반영되지 않은 설계로 인해 구조적 보안 문제 발생 :contentReference[oaicite:4]{index=4}
A05: Security Misconfiguration보안 설정 오류기본값 사용, 과도한 권한 등 잘못된 설정으로 인한 보안 위험 :contentReference[oaicite:5]{index=5}
A06: Vulnerable and Outdated Components취약하거나 오래된 구성요소라이브러리, 프레임워크 등의 알려진 취약점 이용 가능성 :contentReference[oaicite:6]{index=6}
A07: Identification and Authentication Failures인증/식별 오류세션 관리 실패, 인증 우회 등 보안 흐름의 결함 :contentReference[oaicite:7]{index=7}
A08: Software and Data Integrity Failures무결성 검증 실패신뢰하지 않은 소스의 코드 또는 데이터가 실행될 수 있음 :contentReference[oaicite:8]{index=8}
A09: Security Logging and Monitoring Failures로깅 및 모니터링 부재사고 탐지 및 대응 지연 또는 불가능 상황 유발 :contentReference[oaicite:9]{index=9}
A10: Server-Side Request Forgery (SSRF)SSRF 공격서버가 외부 리소스를 요청하도록 유도되어 내부 시스템에 접근 가능 :contentReference[oaicite:10]{index=10}

요약 인사이트

  • 목적: 개발자와 조직이 현실적인 보안 리스크를 이해하고, 대응 문화를 정착시킬 수 있도록 지원.
  • 참고 사항:
    • OWASP 본문에서도 “인식 제고(a bare minimum)”용 문서로 활용하길 권장하며, 보다 엄격한 보안 기준은 ASVS 사용을 제안합니다 :contentReference[oaicite:11]{index=11}.
    • 2025년 버전 발표가 여름~가을 시즌으로 예정되어 있어 최신 트렌드는 해당 시기에 확인 가능 :contentReference[oaicite:12]{index=12}.

활용 팁

  • 교육 및 워크숍: 초보 개발자 대상 AppSec 교육의 입문 자료로 활용하기 적합합니다.
  • 개발 프로세스 반영: 코드 리뷰 체크리스트, 보안 테스트 기준, CI/CD 파이프라인에 반영.
  • ASVS 활용 연계: 실질적 테스트 가능성과 보안 수준 향상을 위해 ASVS와 병행 적용 권장.

참고 링크

  • OWASP Top 10 공식 페이지
    https://owasp.org/www-project-top-ten/

  • OWASP ASVS (Application Security Verification Standard) – 보다 구체적인 보안 검증 기준


이 마크다운을 Velog에 그대로 붙여 넣으면 표와 구성 모두 깔끔하게 렌더링됩니다.
원하시면 각 항목별 대응 방안이나 코드 예시까지 포함한 상세 버전도 안내해드릴 수 있습니다!
::contentReference[oaicite:13]{index=13}

0개의 댓글