Materi
OWASP Top 10 adalah dokumen kesadaran standar bagi pengembang dan keamanan aplikasi web, yang mewakili konsensus luas tentang risiko paling kritis pada aplikasi web. Edisi 2025 memuat sepuluh kategori: A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A04 Cryptographic Failures, A05 Injection, A06 Insecure Design, A07 Authentication Failures, A08 Software or Data Integrity Failures, A09 Security Logging and Alerting Failures, dan A10 Mishandling of Exceptional Conditions.
Nomor urutnya disusun ulang setiap edisi berdasarkan data terbaru, jadi yang perlu dikuasai adalah nama kategorinya dan ciri kelemahannya. Tabel berikut memuat ciri yang disebut halaman tiap kategori. Saat menggolongkan, tanyakan kontrol apa yang gagal: pembatasan hak, konfigurasi, komponen pihak ketiga, enkripsi, pemisahan data dari perintah, verifikasi identitas, atau pencatatan.
| Kategori 2025 | Ciri yang disebut OWASP |
|---|---|
| A01 Broken Access Control | Melihat atau mengubah akun orang lain dengan memberi pengenal uniknya; melewati pemeriksaan akses dengan mengubah URL |
| A02 Security Misconfiguration | Fitur atau akun bawaan yang tidak perlu masih aktif; pesan galat menampilkan jejak tumpukan (stack trace) |
| A03 Software Supply Chain Failures | Versi komponen dan dependensinya tidak dilacak; komponen rentan, tidak didukung, atau usang |
| A04 Cryptographic Failures | Data dikirim tanpa enkripsi; algoritma lama atau kunci lemah; kunci tersimpan di repositori kode |
| A05 Injection | Input tak tepercaya dikirim ke interpreter lalu dijalankan sebagai perintah |
| A07 Authentication Failures | Serangan otomatis seperti credential stuffing tidak dibatasi; MFA tidak ada atau tidak efektif |
| A09 Security Logging and Alerting Failures | Login gagal tidak dicatat; log tidak dipantau; peringatan tidak ditinjau |