OWASP Top 10은 웹 애플리케이션 보안 분야에서 가장 널리 인정받는 인식 제고를 위한 문서입니다. 웹앱의 주요 보안 리스크를 한눈에 파악할 수 있는 출발점 역할을 합니다.
최신 판은 2021년 버전이며, 다음과 같은 항목들로 구성되어 있습니다.(OWASP 공식 페이지)
| 코드 | 항목명 | 설명 |
|---|---|---|
| A01: Broken Access Control | 권한 설정 오류 | 사용자가 본인이 허용되지 않은 행위를 할 수 있는 취약점 (예: IDOR, URL 조작) :contentReference[oaicite:1]{index=1} |
| A02: Cryptographic Failures | 암호화 관련 실패 | 민감 데이터를 안전하게 저장·전송하지 못하여 유출 위험 발생 :contentReference[oaicite:2]{index=2} |
| A03: Injection | 주입 공격 | SQL, NoSQL, XSS 등 외부 입력값이 실행 코드로 처리되는 문제 :contentReference[oaicite:3]{index=3} |
| A04: Insecure Design | 설계 상의 취약점 | 보안이 반영되지 않은 설계로 인해 구조적 보안 문제 발생 :contentReference[oaicite:4]{index=4} |
| A05: Security Misconfiguration | 보안 설정 오류 | 기본값 사용, 과도한 권한 등 잘못된 설정으로 인한 보안 위험 :contentReference[oaicite:5]{index=5} |
| A06: Vulnerable and Outdated Components | 취약하거나 오래된 구성요소 | 라이브러리, 프레임워크 등의 알려진 취약점 이용 가능성 :contentReference[oaicite:6]{index=6} |
| A07: Identification and Authentication Failures | 인증/식별 오류 | 세션 관리 실패, 인증 우회 등 보안 흐름의 결함 :contentReference[oaicite:7]{index=7} |
| A08: Software and Data Integrity Failures | 무결성 검증 실패 | 신뢰하지 않은 소스의 코드 또는 데이터가 실행될 수 있음 :contentReference[oaicite:8]{index=8} |
| A09: Security Logging and Monitoring Failures | 로깅 및 모니터링 부재 | 사고 탐지 및 대응 지연 또는 불가능 상황 유발 :contentReference[oaicite:9]{index=9} |
| A10: Server-Side Request Forgery (SSRF) | SSRF 공격 | 서버가 외부 리소스를 요청하도록 유도되어 내부 시스템에 접근 가능 :contentReference[oaicite:10]{index=10} |
OWASP Top 10 공식 페이지
https://owasp.org/www-project-top-ten/
OWASP ASVS (Application Security Verification Standard) – 보다 구체적인 보안 검증 기준
이 마크다운을 Velog에 그대로 붙여 넣으면 표와 구성 모두 깔끔하게 렌더링됩니다.
원하시면 각 항목별 대응 방안이나 코드 예시까지 포함한 상세 버전도 안내해드릴 수 있습니다!
::contentReference[oaicite:13]{index=13}