☰
OWASP 与 OWASP Top 10 2017:开放社区、组织使命与文档使用指南
2026/10/10 8:36:13 网站建设 项目流程
  • 应用安全

【免费下载链接】Top10

Official OWASP Top 10 Document Repository

项目地址:https://gitcode.com/gh_mirrors/top/Top10
点击查看免费下载

OWASP(Open Web Application Security Project,开放式 Web 应用程序安全项目)是一个开放社区,其使命是帮助各类组织开发、采购并维护"可以被信任"的应用程序与 API。本文以本仓库中 OWASP Top 10 2017 俄语版文档的 关于 OWASP 章节 为主线,系统介绍 OWASP 的社区定位、免费开放交付物、人—过程—技术的方法论、独立性原则以及 CC BY-SA 4.0 许可边界,并结合仓库内完整的 2017 版文档体系说明如何阅读、翻译与合规复用这套标准。读完本文,你将清楚 OWASP 是什么、Top 10 文档在仓库中的组织结构,以及复用该文档时应当遵守的规则。

OWASP 是什么:一个面向可信应用安全的开放社区

OWASP 首先是一个"开放社区":它不隶属于任何单一厂商,而是由全球志愿者、安全研究人员、企业组织共同维护的知识与工具集合。社区的核心产出导向非常明确——让组织能够开发、采购并维护"可信赖"的应用程序与 API。这里的"可信赖"不仅指功能正确,更强调安全属性可验证、可审计。

在本仓库中,这一使命最直接的载体就是 OWASP Top 10 系列文档。仓库根目录下的 README.md 明确指出,本仓库是Official OWASP Top 10 Document Repository(OWASP Top 10 官方文档仓库),其内容跨度为 2003 至 2025 年各版本,既有 PDF、PPTX、DOCX 等发布格式,也有可维护、可翻译的 Markdown 源文档。

OWASP 免费开放提供的内容

根据俄语版"关于 OWASP"章节(与 英文版 内容一致),OWASP 免费且公开地提供以下九类资源:

类别说明
应用安全标准与工具包括各类检测工具、评估框架与行业标准文档
完整专著覆盖应用安全测试、安全代码开发、安全代码评审三大方向的书籍
演讲与视频面向社区的开源演示材料与录像
速查表(Cheat Sheets)针对常见安全主题的速查手册
标准安全控制与库可直接复用的安全控制组件与库
全球本地分会(Chapter)遍布世界各地的线下社区组织
前沿研究社区资助与产出的创新安全研究
国际会议覆盖全球的 AppSec 系列安全大会
邮件列表公开讨论与协作的邮件列表渠道

值得强调的是,所有工具、文档、视频、演示与分会均对任何关注应用安全的人免费开放。这一承诺是 OWASP 生态得以持续壮大的制度基础——安全知识不被商业壁垒封锁,任何个人或组织都可以低成本获取并参与共建。

方法论:把应用安全当作"人、过程与技术"的综合问题

OWASP 的核心方法论主张将应用安全视为一个**人(People)、过程(Process)、技术(Technology)**三要素交织的问题。文档明确指出:最有效的应用安全方案要求在这三个维度同时改进——

  • 人:开发人员、测试人员、架构师与管理人员的安全意识与技能;
  • 过程:需求分析、设计评审、编码规范、测试与应急响应的制度化流程;
  • 技术:安全工具、加密方案、防护框架与自动化检测手段。

这一观点也贯穿于本仓库的文档结构中。2017 版不仅给出十大风险条目,还专门设有面向四类人群的行动指南章节:给开发者的建议、给测试者的建议、给组织的建议 与 给应用管理者的建议。从"人"的角度落实安全责任,正是 OWASP 方法论的具体体现。

独立性与非营利定位:无偏见信息的技术前提

OWASP 的权威性来源于两个制度设计:

  1. 独立性:OWASP 不隶属于任何科技公司,不受商业压力左右,因而能够提供"公正、实用且经济有效"的应用安全信息。虽然 OWASP 支持对商业安全技术的理性使用,但其自身的材料以协作、透明、开放的方式生产。
  2. 非营利基金会:OWASP 基金会是非营利实体,确保项目的长期存续。几乎所有的参与者——包括董事会成员、分会负责人、项目负责人与项目成员——都是志愿者。基金会通过提供资助与基础设施支持创新安全研究。

这两点直接保证了 Top 10 榜单的客观性:榜单不是由某家厂商的销售口径决定,而是由社区收集的真实漏洞数据驱动(详见下文)。

在本仓库中的落地:Top 10 2017 文档体系

回到本仓库,2017 版(目录)在 2017/ 目录下形成了完整的文档体系,包括:

  • 发布产物:英文 PDF.pdf) 与 英文 PPTX.pptx)(可在 2017 版 README 中找到下载入口);
  • 多语言 Markdown 源文档:ru、en、es、fr、fa、he、id、ja、pt-br、pt-pt、ro、tr等目录,每份文档均以0x前缀按阅读顺序编号;
  • 数据与草稿:datacall 目录存放数据征集与分析材料,drafts 存放各评审版本(RC1、RC2 等)。

俄语版文档的阅读顺序可从 0x00-toc.md 一览:从"关于 OWASP"、前言、介绍开始,进入十大风险总览(0x11-t10.md),再逐条展开 A1~A10 各风险条目,最后是四类人群的行动建议、风险因素说明与数据方法论章节。

十大风险的完整清单如下(详见 0x11-t10.md):

编号风险
A1:2017注入(SQL、NoSQL、OS、LDAP 等)
A2:2017失效的身份认证
A3:2017敏感数据泄露
A4:2017XML 外部实体(XXE)
A5:2017失效的访问控制
A6:2017安全配置错误
A7:2017跨站脚本(XSS)
A8:2017不安全的反序列化
A9:2017使用含有已知漏洞的组件
A10:2017不足的日志记录与监控

例如,前言 提醒:不安全的软件正威胁着医疗、国防、能源、金融等关键基础设施,随着联网设备增多,应用安全的重要性呈指数级上升;而 A10 条目的说明则指出,系统被入侵往往平均超过 200 天才能被发现,且通常由第三方研究者而非内部监控首先察觉。

2017 版的数据驱动编制方法

介绍章节 披露了 2017 版榜单的编制依据,这是判断榜单可信度的关键信息:

  • 编制主要基于40 余套数据,来自专注于应用安全的组织;
  • 涵盖500 多名独立研究者参与的行业调查;
  • 漏洞数据来源于数百家组织、超过 10 万个真实应用与 API;
  • 榜单依据漏洞的普遍性、可利用性、可检测性及潜在危害综合排序;
  • 两条新类别(A8:2017 不安全的反序列化与A10:2017 不足的日志记录与监控)由社区投票选出。

与前几版相比,2017 版的两个显著特点是社区反馈空前活跃与数据规模空前庞大。更关键的是,本次征集到的全部原始数据首次公开:在 2017/datacall/submissions/ 目录下,可以看到 Bugcrowd、Checkmarx、Fortify、Synopsys、Veracode 等多家机构提交的漏洞数据文件,以及公开的汇总文件(如OWASP Top 10 - 2017 Data Call-Public Release.xlsx)。这意味着榜单的每一项结论都可以回溯到公开数据源,而完整的数据贡献组织与个人名单记录在 致谢页面。

如何参与:加入、贡献与翻译

文档在结尾发出"Присоединяйтесь к нам!"(加入我们)的邀请,参与路径包括:

  • 参与社区讨论与反馈:2017 版 README 指引读者将问题提交到项目 Issues;
  • 贡献数据:每次版本更新都会发起数据征集(Data Call),组织可提交自己的漏洞统计数据(参见 2017/datacall/ 下的模板与样例);
  • 参与翻译:仓库中的多语言目录(ru、ja、fr、es等)正是社区翻译协作的成果,翻译者可将官方版本翻译为本地语言,扩大标准的可及性;
  • 志愿参与治理:包括董事会、分会领导、项目领导在内的所有角色均为志愿者。

版权与许可:CC BY-SA 4.0 的复用边界

对于想要复用、翻译或再分发本仓库文档的读者,许可规则是必须理解的底线。文档明确标注:版权归 OWASP 基金会所有(2003–2017),全文以 Creative Commons Attribution-ShareAlike 4.0(CC BY-SA 4.0)国际许可发布,完整的许可条款见仓库根目录的 LICENSE 文件。

CC BY-SA 4.0 的核心约束可归纳为三点:

  1. 署名(BY):再分发或使用文档时,必须保留原作者署名、版权声明、许可声明与免责声明,并指明原作品;
  2. 相同方式共享(SA):若在原始文档基础上改编、翻译或再创作,衍生作品必须采用相同许可要素(BY-SA)授权,不能施加额外限制;
  3. 免费与开放:许可不收取版税,允许商业与非商业使用,但必须保持上述署名与共享条件。

换言之,任何人在翻译、引用或转载本文档时,都应同时向受众明示其适用的许可条款,以确保这条开放链不被截断。

延伸阅读:从 Top 10 走向纵深

Top 10 被定位为"起点"而非"终点"。相关文档建议的进阶路线包括:

  • 不要止步于 10:仓库中还有大量超出 Top 10 的风险条目与行动指南,开发者应继续阅读各 A1~A10 条目的完整细节(例如 注入、XSS 等);
  • 持续改进:即使不修改代码,新攻击向量也会不断出现,因此文档推荐定期重读行动建议章节;
  • 建立体系化防护:对于需要正式安全标准的组织,可参考 OWASP ASVS(应用安全验证标准)与 SAMM(软件保证成熟度模型),后者在前言中被推荐用于评估和改进组织的应用安全计划;
  • 跨版本对比:仓库还提供了 2003–2021 各版本对比文档,以及 2021 版(docs/en)与 2025 版(docs/en)的完整文档,便于追踪安全威胁的演进脉络。

总而言之,OWASP 的价值不在于"提供一份榜单",而在于以开放、透明、数据驱动的方式持续生产应用安全知识,并通过 CC BY-SA 4.0 许可让这些知识可以被任何人自由学习、翻译与再传播。本仓库就是这套知识体系最完整的官方载体。

  • 应用安全

【免费下载链接】Top10

Official OWASP Top 10 Document Repository

项目地址:https://gitcode.com/gh_mirrors/top/Top10
点击查看免费下载
上一篇:Windows 12网页版终极体验:3步快速搭建个人专属系统
下一篇:彻底改造你的键盘体验:从零掌握SharpKeys的终极指南

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询