OWASP 是一个致力于提高软件安全性的非营利基金会。
OWASP (开放全球应用安全项目)是一个开放社区,致力于帮助组织设计、开发、获取、操作和维护可信赖的安全应用s软件。 其项目包括社区主导的开源软件项目以及地方和全球会议,涉及全球数百个分会和数万名会员。
OWASP 在提高人们对 Web应用安全风险的认识方面发挥着至关重要的作用,并提供了宝贵的资源、工具、文档和最佳实践来应对日益严峻的 Web应用安全挑战。 OWASP 帮助开发人员、安全专家和组织了解潜在威胁并采用最佳安全实践。
OWASP 维护着十大最关键的 Web应用安全风险列表,以及缓解这些风险的有效流程、程序和控制措施。 OWASP 还提供了十大 API 安全风险列表,以教育参与 API 开发和维护的人员并提高对常见 API 安全漏洞的认识。
OWASP 社区鼓励个人和组织为其项目和资源做出贡献。 这种协作和调查驱动的方法使社区能够利用其成员的集体知识和专业知识,从而获得全面和最新的资源。
应用程序和 API 都存在一些共同的安全风险,在实施安全解决方案时需要考虑。 例如:
OWASP Top 10是一份被广泛认可的最严重的 Web应用安全风险列表。 该列表可为开发人员、安全专家和组织提供指导,帮助他们优先识别和减轻关键的 Web应用安全风险。
OWASP Top 10 列表中的风险存在并不一定表明该风险在所有 Webapplications中的普遍性或严重性,并且 Top Ten 并非按照特定顺序或优先级排列。
OWASP 2021 年十大Web应用安全风险包括:
访问控制失效。 当访问控制和授权执行不充分导致攻击者访问未经授权的功能或数据时,就会出现此漏洞。 这可能是由于不安全的直接对象引用 (IDOR) 造成的,当应用无法验证或授权用作对内部对象的直接引用的用户输入时,就会出现这种情况。 当应用应用仅在初始身份验证或授权阶段验证访问控制,但并未在整个应用程序的功能或操作中始终如一地执行这些控制时,也可能由于缺少功能级访问控制而发生这种情况。 Web应用防火墙 (WAF)可以通过监控和实施访问控制来防止未授权访问敏感对象或资源,从而帮助防范这些攻击。
2021 年 OWASP Top 10 反映了与之前的 2017 年 OWASP Top 10 相比的一些新类别和命名变化。 这些变化包括将 2017 年风险威胁 XML 外部实体 (XXE) 集成到 2021 年安全配置错误类别中,并将 2017 年跨站点脚本 (XSS) 添加到 2021 年注入类别中。 2017 年的风险“不安全反序列化”现在属于 2021 年的“软件和数据完整性故障”类别。
OWASP 目前赞助 293 个项目,其中包括以下 16 个 OWASP 旗舰项目,这些项目为 OWASP 和整个应用安全提供了战略价值。
OWASP 通过提高人们对 Web应用安全风险的认识并在开发人员、安全专业人员和组织中倡导最佳实践,在不断提高软件安全性的过程中发挥着关键作用。 作为一个社区驱动的项目,OWASP 汇集了专家和爱好者,共同致力于提高 Web应用的安全性,帮助建立一种促进安全编码实践和安全开发方法的安全意识文化。
此外,OWASP 还提供了大量免费和开源工具、文档和资源,帮助组织增强其安全态势,包括 OWASP Top 10、OWASP API 安全 Top 10 和 Webapplications自动威胁项目。 其他 OWASP 举措包括:
通过成为 OWASP 会员或参加当地分会会议来参与其中,这些会议对会员和非会员均免费开放。 此外,OWASP 每年举办近十几场全球和地区活动,这些都是提高职业技能、建立专业网络和了解行业新趋势的好机会。
F5 支持 OWASP 基金会及其对提高软件安全性和提高人们对 Web应用安全风险和漏洞的认识的贡献。 F5 Web应用防火墙解决方案可以阻止和缓解源自OWASP Top 10 的各种风险。
F5 WAF 解决方案结合签名和行为保护,包括来自F5 实验室的威胁情报和基于 ML 的安全性,以跟上新兴威胁。 它减轻了在云、本地和边缘环境中一致保护applications的负担和复杂性,同时通过集中式 SaaS 基础设施简化了管理。 F5 WAF 还通过将保护措施集成到具有核心安全功能、集中编排和监督的开发框架和 CI/CD 管道中,通过单个仪表板简化了应用程序安全性,该仪表板可以 360 度查看跨分布式applications的应用程序性能和安全事件。
F5 还通过解决方案解决OWASP API 安全十大报告中确定的风险,随着应用程序的发展和 API 部署的增加,这些解决方案可以保护不断扩大的攻击面和新出现的威胁。 F5 Webapplication和 API 保护 (WAAP) 解决方案通过全面的保护来防御整个现代应用程序攻击面,这些保护包括 WAF、 API 安全、L3-L7 DDoS 缓解以及针对自动威胁和欺诈的机器人防御。 分布式平台让您可以轻松地在整个应用程序和 API中部署一致的策略和扩展安全性,无论它们托管在何处,并将安全性集成到 API 生命周期和更广泛的生态系统中。
F5 还提供解决方案来应对OWASP 的 Webapplications自动威胁项目中概述的风险。 F5 分布式云机器人防御可防止绕过现有机器人管理解决方案的欺诈和滥用,并提供实时监控和情报以及基于 ML 的回顾性分析,以保护组织免受自动攻击,而不会带来用户摩擦或破坏客户体验。 无论攻击者如何重组,无论攻击从 Web 应用程序转向 API,还是试图通过欺骗遥测或使用人工 CAPTCHA 求解器来绕过反自动化防御,分布式云机器人防御都能保持有效性。
F5 还提供多层 DDoS 保护以实现高级在线安全,作为一种托管的、云交付的缓解服务,可以实时检测和缓解大规模网络、协议和应用程序攻击;本地硬件、软件和混合解决方案也可以提供相同的保护。 F5 分布式云 DDoS 缓解功能可在容量和特定于应用程序的 3-4 层攻击以及高级 7 层攻击到达您的网络基础设施和应用s之前防御这些攻击。