İletişim

OWASP Top 10 Nedir?

Kısa tanım

OWASP Top 10, kâr amacı gütmeyen OWASP topluluğunun web uygulamalarındaki en kritik güvenlik risklerini on kategori hâlinde sıraladığı farkındalık belgesidir. Güncel sürümü 2025 baskısıdır; ilk sırada erişim kontrolü hataları yer alır. Kategoriler, katkıda bulunan kuruluşların test verileri ve uygulayıcı anketiyle belirlenir. Bir sertifika veya test standardı değil, geliştirme ve güvenlik ekiplerine öncelik gösteren bir başlangıç noktasıdır.

Diğer adları: OWASP Top Ten, OWASP Top 10:2025, OWASP ilk 10, OWASP güvenlik riskleri

OWASP Top 10 listesindeki erişim kontrolü, kriptografi, enjeksiyon ve yapılandırma gibi riskleri tipik neden ve savunmalarıyla gösteren tablo

Ne olduğu ve ne olmadığı

OWASP (Open Worldwide Application Security Project), uygulama güvenliği üzerine açık kaynak projeler yürüten bir vakıftır. Top 10, projenin en bilinen çıktısı ve kendi tanımıyla geliştiriciler için bir “farkındalık belgesi”dir. 2025 sürümü listenin sekizinci baskısıdır. On kategoriden sekizi, 2,8 milyonu aşkın uygulamayı kapsayan katkı verilerinden; ikisi ise verinin henüz yakalayamadığı riskleri görünür kılmak için topluluk anketinden seçilir.

Listenin bir test standardı olmadığını bilmek önemlidir. “Uygulamamız OWASP Top 10 uyumludur” cümlesi tek başına ölçülebilir bir şey söylemez. Doğrulanabilir gereksinimler için OWASP'ın ASVS (Application Security Verification Standard) projesi, test yöntemleri için Web Security Testing Guide kullanılır.

2025 listesi

KodKategoriKısaca
A01Broken Access ControlKullanıcının yetkisi olmayan veri veya işleme erişebilmesi; SSRF artık bu kategoride.
A02Security MisconfigurationAçık bırakılmış hata ayıklama modu, varsayılan parolalar, gereksiz servisler.
A03Software Supply Chain FailuresBağımlılıklar, derleme sistemleri ve dağıtım altyapısı üzerinden gelen riskler.
A04Cryptographic FailuresZayıf veya yanlış kullanılan şifreleme, korunmadan saklanan hassas veri.
A05InjectionGüvenilmeyen girdinin sorgu ya da kod olarak yorumlanması; XSS ve SQL enjeksiyonu dahil.
A06Insecure DesignKoddan önce, tasarım aşamasında yapılan güvenlik hataları.
A07Authentication FailuresZayıf giriş, oturum ve parola kurtarma mekanizmaları.
A08Software or Data Integrity FailuresBütünlüğü doğrulanmayan güncellemeler, betikler ve veri.
A09Security Logging and Alerting FailuresSaldırıyı fark ettirecek kayıt ve uyarıların eksikliği.
A10Mishandling of Exceptional ConditionsHataları yanlış ele alma, hata anında açık kalma (fail open).

2021'e göre neler değişti?

  • Erişim kontrolü yine birinci. Bağımsız bir kategori olan SSRF bu başlığın içine alındı. Yetkilendirme hataları hâlâ en yaygın ciddi risk.
  • Yanlış yapılandırma 5. sıradan 2. sıraya çıktı. Uygulamaların davranışının giderek daha fazla yapılandırmayla belirlenmesi bu artışı açıklıyor.
  • Tedarik zinciri genişledi. 2021'deki “Vulnerable and Outdated Components” kategorisi, bağımlılıkların yanında derleme ve dağıtım sistemlerini de kapsayacak şekilde A03 oldu. Veride az görünse de toplulukta en çok oy alan endişeydi.
  • Injection 3. sıradan 5. sıraya indi. Yine de en çok test edilen ve en fazla CVE ile ilişkilendirilen kategori; XSS ve SQL enjeksiyonu burada.
  • Yeni kategori A10. Hata yönetimi, mantık hataları ve hata anında güvensiz şekilde açık kalan sistemler ayrı bir başlık aldı.

Bir projede nasıl kullanılır?

Liste en çok şu işlerde değer üretir: yeni geliştiricilerin eğitiminde ortak bir dil kurmak, kod incelemesinde kontrol başlıklarını hatırlatmak, tehdit modellemesinde “bu özellik hangi kategoride risk taşıyor?” sorusunu sormak ve bulguları raporlarken sınıflandırmak. Sızma testi raporlarının bulguları Top 10 kategorileriyle eşleştirmesi bu yüzden yaygındır.

Sınırları da vardır. Top 10 riskleri geniş kategorilerde toplar ve her kategori onlarca zayıflık türünü (CWE) kapsar; bir kontrol listesi gibi tek tek işaretlenip bitirilemez. Bir tedarikçiyle çalışırken “Top 10'a uygunluk” yerine hangi ASVS seviyesinin hedeflendiğini ve nasıl doğrulanacağını sormak daha somut bir beklenti oluşturur. Kategorilerin ayrıntılı açıklamaları OWASP Top 10:2025 sayfasında yayımlanır.

İlgili terimler

← Sözlüğe dön