OWASP Top 10: die häufigsten Webrisiken

LektionSecurity: Webanwendungenca. 3 Min. Lesezeit

Begriffe vorab

  • OWASP: Open Worldwide Application Security Project, eine gemeinnützige Gemeinschaft für Anwendungssicherheit.
  • Top 10: Ein Bewusstseinsdokument über die kritischsten Risikokategorien für Webanwendungen.
  • Access Control: Regeln, wer was tun darf.
  • Injection: Nicht vertrauenswürdige Daten werden als Befehl interpretiert.
  • SSRF: Server Side Request Forgery: Der Server wird dazu gebracht, Anfragen im Auftrag eines Angreifers zu stellen.

Was die Liste ist

Die OWASP Top 10 ist ein Überblick über die kritischsten Sicherheitsrisiken für Webanwendungen. Sie ist keine vollständige Prüfliste, sondern ein Einstieg, der Teams und Management auf die wichtigsten Kategorien hinweist. Die hier beschriebene Ausgabe ist OWASP Top 10:2021.

Die zehn Kategorien (2021)

  1. A01 Broken Access Control – fehlerhafte Zugriffskontrolle; stieg in dieser Ausgabe vom fünften auf den ersten Platz
  2. A02 Cryptographic Failures
  3. A03 Injection
  4. A04 Insecure Design
  5. A05 Security Misconfiguration
  6. A06 Vulnerable and Outdated Components
  7. A07 Identification and Authentication Failures
  8. A08 Software and Data Integrity Failures
  9. A09 Security Logging and Monitoring Failures
  10. A10 Server-Side Request Forgery (SSRF)

Wie die Kategorien zusammenhängen

Viele Kategorien sind Gesichter weniger Grundfehler: Vertrauen in Eingaben (Injection, SSRF), fehlende Prüfung auf der Serverseite (Broken Access Control), unsauberer Betrieb (Misconfiguration, veraltete Komponenten, fehlende Protokollierung) und fehlende Planung (Insecure Design). Letzteres fasst OWASP als eigene Kategorie, weil sich manche Fehler nicht durch bessere Programmierung allein beheben lassen, sondern schon im Entwurf angelegt sind.

Ein Beispiel für Broken Access Control

Eine Seite zeigt Rechnungen unter /rechnung?id=1042. Prüft die Anwendung nicht, ob die Rechnung der angemeldeten Person gehört, genügt es, die Zahl zu ändern, um fremde Rechnungen zu sehen. Die Lösung ist eine serverseitige Prüfung bei jedem Abruf, nicht ein „unauffälliger“ Link.

Wie man die Liste nutzt

  • Als Gesprächsgrundlage in Entwurf und Code-Review.
  • Als Gliederung für Schulungen.
  • Nicht als Abschlusstest: Eine Anwendung ohne Fund in zehn Kategorien ist nicht automatisch sicher.

Prüfe regelmäßig, ob eine neuere Ausgabe der Liste erschienen ist, und passe deine Schulungsunterlagen an.

Zum Selbermachen

  1. Gehe für eine eigene Anwendung jede der zehn Kategorien durch und notiere, wo sie relevant sein könnte.
  2. Teste (in einer eigenen Testumgebung), ob ein Nutzer fremde Datensätze durch Ändern einer ID aufrufen kann.

Verwandte Themen

Webanwendungen → die nächsten Lektionen vertiefen Injection, XSS und CSRF sowie WordPress. KI → in „Agenten: Sicherheit“ gibt es mit der OWASP Top 10 for Agentic Applications eine eigene Liste für Agenten.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Reihenfolge und Namen der zehn Kategorien der Ausgabe 2021 sowie der Aufstieg von A01 vom fünften Platz wurden gegen owasp.org bzw. Berichte darüber geprüft. Nicht einzeln belegt: das Beispiel (konstruiert), die Gruppierung der Kategorien (Einordnung in eigenen Worten) sowie die Frage, ob inzwischen eine neuere Ausgabe der Liste vorliegt – das wurde nicht geprüft.

Quellen

  • OWASP – „OWASP Top 10:2021“ (owasp.org/Top10/2021)
  • Help Net Security – „OWASP Top 10 2021: The most serious web application security risks“ (24. September 2021)

Alles zu „Security: Webanwendungen“