- 应用安全
【免费下载链接】Top10
Official OWASP Top 10 Document Repository
OWASP(Open Web Application Security Project,开放式 Web 应用程序安全项目)是一个开放社区,其使命是帮助各类组织开发、采购并维护"可以被信任"的应用程序与 API。本文以本仓库中 OWASP Top 10 2017 俄语版文档的 关于 OWASP 章节 为主线,系统介绍 OWASP 的社区定位、免费开放交付物、人—过程—技术的方法论、独立性原则以及 CC BY-SA 4.0 许可边界,并结合仓库内完整的 2017 版文档体系说明如何阅读、翻译与合规复用这套标准。读完本文,你将清楚 OWASP 是什么、Top 10 文档在仓库中的组织结构,以及复用该文档时应当遵守的规则。
OWASP 是什么:一个面向可信应用安全的开放社区
OWASP 首先是一个"开放社区":它不隶属于任何单一厂商,而是由全球志愿者、安全研究人员、企业组织共同维护的知识与工具集合。社区的核心产出导向非常明确——让组织能够开发、采购并维护"可信赖"的应用程序与 API。这里的"可信赖"不仅指功能正确,更强调安全属性可验证、可审计。
在本仓库中,这一使命最直接的载体就是 OWASP Top 10 系列文档。仓库根目录下的 README.md 明确指出,本仓库是Official OWASP Top 10 Document Repository(OWASP Top 10 官方文档仓库),其内容跨度为 2003 至 2025 年各版本,既有 PDF、PPTX、DOCX 等发布格式,也有可维护、可翻译的 Markdown 源文档。
OWASP 免费开放提供的内容
根据俄语版"关于 OWASP"章节(与 英文版 内容一致),OWASP 免费且公开地提供以下九类资源:
| 类别 | 说明 |
|---|---|
| 应用安全标准与工具 | 包括各类检测工具、评估框架与行业标准文档 |
| 完整专著 | 覆盖应用安全测试、安全代码开发、安全代码评审三大方向的书籍 |
| 演讲与视频 | 面向社区的开源演示材料与录像 |
| 速查表(Cheat Sheets) | 针对常见安全主题的速查手册 |
| 标准安全控制与库 | 可直接复用的安全控制组件与库 |
| 全球本地分会(Chapter) | 遍布世界各地的线下社区组织 |
| 前沿研究 | 社区资助与产出的创新安全研究 |
| 国际会议 | 覆盖全球的 AppSec 系列安全大会 |
| 邮件列表 | 公开讨论与协作的邮件列表渠道 |
值得强调的是,所有工具、文档、视频、演示与分会均对任何关注应用安全的人免费开放。这一承诺是 OWASP 生态得以持续壮大的制度基础——安全知识不被商业壁垒封锁,任何个人或组织都可以低成本获取并参与共建。
方法论:把应用安全当作"人、过程与技术"的综合问题
OWASP 的核心方法论主张将应用安全视为一个**人(People)、过程(Process)、技术(Technology)**三要素交织的问题。文档明确指出:最有效的应用安全方案要求在这三个维度同时改进——
- 人:开发人员、测试人员、架构师与管理人员的安全意识与技能;
- 过程:需求分析、设计评审、编码规范、测试与应急响应的制度化流程;
- 技术:安全工具、加密方案、防护框架与自动化检测手段。
这一观点也贯穿于本仓库的文档结构中。2017 版不仅给出十大风险条目,还专门设有面向四类人群的行动指南章节:给开发者的建议、给测试者的建议、给组织的建议 与 给应用管理者的建议。从"人"的角度落实安全责任,正是 OWASP 方法论的具体体现。
独立性与非营利定位:无偏见信息的技术前提
OWASP 的权威性来源于两个制度设计:
- 独立性:OWASP 不隶属于任何科技公司,不受商业压力左右,因而能够提供"公正、实用且经济有效"的应用安全信息。虽然 OWASP 支持对商业安全技术的理性使用,但其自身的材料以协作、透明、开放的方式生产。
- 非营利基金会:OWASP 基金会是非营利实体,确保项目的长期存续。几乎所有的参与者——包括董事会成员、分会负责人、项目负责人与项目成员——都是志愿者。基金会通过提供资助与基础设施支持创新安全研究。
这两点直接保证了 Top 10 榜单的客观性:榜单不是由某家厂商的销售口径决定,而是由社区收集的真实漏洞数据驱动(详见下文)。
在本仓库中的落地:Top 10 2017 文档体系
回到本仓库,2017 版(目录)在 2017/ 目录下形成了完整的文档体系,包括:
- 发布产物:英文 PDF.pdf) 与 英文 PPTX.pptx)(可在 2017 版 README 中找到下载入口);
- 多语言 Markdown 源文档:
ru、en、es、fr、fa、he、id、ja、pt-br、pt-pt、ro、tr等目录,每份文档均以0x前缀按阅读顺序编号; - 数据与草稿:datacall 目录存放数据征集与分析材料,drafts 存放各评审版本(RC1、RC2 等)。
俄语版文档的阅读顺序可从 0x00-toc.md 一览:从"关于 OWASP"、前言、介绍开始,进入十大风险总览(0x11-t10.md),再逐条展开 A1~A10 各风险条目,最后是四类人群的行动建议、风险因素说明与数据方法论章节。
十大风险的完整清单如下(详见 0x11-t10.md):
| 编号 | 风险 |
|---|---|
| A1:2017 | 注入(SQL、NoSQL、OS、LDAP 等) |
| A2:2017 | 失效的身份认证 |
| A3:2017 | 敏感数据泄露 |
| A4:2017 | XML 外部实体(XXE) |
| A5:2017 | 失效的访问控制 |
| A6:2017 | 安全配置错误 |
| A7:2017 | 跨站脚本(XSS) |
| A8:2017 | 不安全的反序列化 |
| A9:2017 | 使用含有已知漏洞的组件 |
| A10:2017 | 不足的日志记录与监控 |
例如,前言 提醒:不安全的软件正威胁着医疗、国防、能源、金融等关键基础设施,随着联网设备增多,应用安全的重要性呈指数级上升;而 A10 条目的说明则指出,系统被入侵往往平均超过 200 天才能被发现,且通常由第三方研究者而非内部监控首先察觉。
2017 版的数据驱动编制方法
介绍章节 披露了 2017 版榜单的编制依据,这是判断榜单可信度的关键信息:
- 编制主要基于40 余套数据,来自专注于应用安全的组织;
- 涵盖500 多名独立研究者参与的行业调查;
- 漏洞数据来源于数百家组织、超过 10 万个真实应用与 API;
- 榜单依据漏洞的普遍性、可利用性、可检测性及潜在危害综合排序;
- 两条新类别(A8:2017 不安全的反序列化与A10:2017 不足的日志记录与监控)由社区投票选出。
与前几版相比,2017 版的两个显著特点是社区反馈空前活跃与数据规模空前庞大。更关键的是,本次征集到的全部原始数据首次公开:在 2017/datacall/submissions/ 目录下,可以看到 Bugcrowd、Checkmarx、Fortify、Synopsys、Veracode 等多家机构提交的漏洞数据文件,以及公开的汇总文件(如OWASP Top 10 - 2017 Data Call-Public Release.xlsx)。这意味着榜单的每一项结论都可以回溯到公开数据源,而完整的数据贡献组织与个人名单记录在 致谢页面。
如何参与:加入、贡献与翻译
文档在结尾发出"Присоединяйтесь к нам!"(加入我们)的邀请,参与路径包括:
- 参与社区讨论与反馈:2017 版 README 指引读者将问题提交到项目 Issues;
- 贡献数据:每次版本更新都会发起数据征集(Data Call),组织可提交自己的漏洞统计数据(参见 2017/datacall/ 下的模板与样例);
- 参与翻译:仓库中的多语言目录(
ru、ja、fr、es等)正是社区翻译协作的成果,翻译者可将官方版本翻译为本地语言,扩大标准的可及性; - 志愿参与治理:包括董事会、分会领导、项目领导在内的所有角色均为志愿者。
版权与许可:CC BY-SA 4.0 的复用边界
对于想要复用、翻译或再分发本仓库文档的读者,许可规则是必须理解的底线。文档明确标注:版权归 OWASP 基金会所有(2003–2017),全文以 Creative Commons Attribution-ShareAlike 4.0(CC BY-SA 4.0)国际许可发布,完整的许可条款见仓库根目录的 LICENSE 文件。
CC BY-SA 4.0 的核心约束可归纳为三点:
- 署名(BY):再分发或使用文档时,必须保留原作者署名、版权声明、许可声明与免责声明,并指明原作品;
- 相同方式共享(SA):若在原始文档基础上改编、翻译或再创作,衍生作品必须采用相同许可要素(BY-SA)授权,不能施加额外限制;
- 免费与开放:许可不收取版税,允许商业与非商业使用,但必须保持上述署名与共享条件。
换言之,任何人在翻译、引用或转载本文档时,都应同时向受众明示其适用的许可条款,以确保这条开放链不被截断。
延伸阅读:从 Top 10 走向纵深
Top 10 被定位为"起点"而非"终点"。相关文档建议的进阶路线包括:
- 不要止步于 10:仓库中还有大量超出 Top 10 的风险条目与行动指南,开发者应继续阅读各 A1~A10 条目的完整细节(例如 注入、XSS 等);
- 持续改进:即使不修改代码,新攻击向量也会不断出现,因此文档推荐定期重读行动建议章节;
- 建立体系化防护:对于需要正式安全标准的组织,可参考 OWASP ASVS(应用安全验证标准)与 SAMM(软件保证成熟度模型),后者在前言中被推荐用于评估和改进组织的应用安全计划;
- 跨版本对比:仓库还提供了 2003–2021 各版本对比文档,以及 2021 版(docs/en)与 2025 版(docs/en)的完整文档,便于追踪安全威胁的演进脉络。
总而言之,OWASP 的价值不在于"提供一份榜单",而在于以开放、透明、数据驱动的方式持续生产应用安全知识,并通过 CC BY-SA 4.0 许可让这些知识可以被任何人自由学习、翻译与再传播。本仓库就是这套知识体系最完整的官方载体。
- 应用安全
【免费下载链接】Top10
Official OWASP Top 10 Document Repository
相关推荐
OWASP 是什么?解析 2017 Top 10 文档中的 OWASP 组织、社区资源与开源许可
OWASP 是什么?解析 2017 Top 10 文档中的 OWASP 组织、社区资源与开源许可 导读 本文以 2017/fr/0x01 about owasp
应用安全OWASP 组织认知:读懂 OWASP Top 10 2017 的"关于 OWASP"章节——使命、资源生态、治理模式与许可规范
OWASP 组织认知:读懂 OWASP Top 10 2017 的"关于 OWASP"章节——使命、资源生态、治理模式与许可规范 OWASP(Open Web
应用安全认识 OWASP 与 OWASP Top 10 项目:从组织使命到多语言文档仓库的落地实践
认识 OWASP 与 OWASP Top 10 项目:从组织使命到多语言文档仓库的落地实践 导读:本文以 OWASP Top 10 官方文档仓库(Top10)中
应用安全
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考