Skip to content

OWASP Top 10 (2021)

kaynak: OWASP sürüm: 2021

OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerinin topluluk tarafından derlenen listesidir. 2021 sürümü, gerçek dünya veri analizi ve sektör anketiyle belirlenmiştir. Bu sayfa her kategoriyi Türkçe özetler, tipik test yüzeylerini listeler ve bu sitedeki teknik sayfalara eşler.

  1. A01 Access Control — iki hesap; id değiştir, admin API’yi user ile çağır.

  2. A03 Injection — tüm girdilere '"<>${{ , SQLi/XSS/command probe.

  3. A07 Auth — credential stuffing yüzeyi, reset, JWT, oturum fixasyonu.

  4. A10 SSRF — URL alanları, webhook, import, pdf renderer.

  5. A05 Config — / , backup, stack trace, security headers, default creds.

  6. Kalanlar — design/logic, bileşen CVE, integrity (deser/CI), logging notu.

Kullanıcıların yetkileri dışındaki kaynaklara/işlemlere erişebilmesi. En sık görülen risk kategorisidir.

Tipik: IDOR, dikey/yatay privilege, force browsing, CORS ile veri okuma,
method tampering, JWT claim manip, GraphQL authz gap
Test: iki rol × iki nesne matrisi; gizli parametre (?admin=true)

→ IDOR · CORS · API · GraphQL

Hassas verinin zayıf/yok şifreleme veya kötü anahtar yönetimiyle sızması.

Tipik: HTTP parola/token, zayıf TLS, md5/sha1 parola, hard-coded key, IV reuse
Test: cookie flags, mixed content, stored secret formatı, padding oracle ipucu

Güvenilmeyen verinin yorumlayıcıya komut/sorgu olarak geçmesi.

Tipik: SQLi, NoSQLi, OS command, LDAP, HQL, XSS, SSTI, XXE (ilişkili)
Test: metachar, boolean/time, OAST, JSON/XML/WS mesajları

→ SQLi · XSS · Command · NoSQL · LDAP · SSTI

Mimari/tehdit model boşlukları; kod bug’ından ziyade tasarım kusuru.

Tipik: iş mantığı, limit yok, "güven istemciye", kupon/race varsayımları
Test: akış atlama, negatif tutar, otomasyon, [race](/web/race-condition/)

→ İş Mantığı

Varsayılan hesaplar, gereksiz servisler, verbose hata, eksik başlıklar, bulut IAM.

Tipik: stack trace, listing, default creds, CSP/XFO yok, DEBUG=true, XXE parser
Test: [content discovery](/web/content-discovery/), nuclei misconfig, XXE

→ XXE · Clickjacking · Host Header

A06:2021 – Vulnerable and Outdated Components

Section titled “A06:2021 – Vulnerable and Outdated Components”

Bilinen CVE’li kütüphane/framework; yama gecikmesi.

Tipik: Log4j, eski Struts, WP plugin, outdated jQuery
Test: npm audit, Retire.js, Wappalyzer, version banner → exploit-db

→ Dependency Confusion

A07:2021 – Identification and Authentication Failures

Section titled “A07:2021 – Identification and Authentication Failures”

Zayıf parola, stuffing, kusurlu oturum/JWT, eksik MFA, broken OAuth.

Tipik: user enum, weak reset token, JWT alg none, session fixation

→ Authentication · JWT · OAuth/SAML

A08:2021 – Software and Data Integrity Failures

Section titled “A08:2021 – Software and Data Integrity Failures”

Doğrulanmamış güncelleme/CI, güvensiz deserialization, imzasız veriye güven.

Tipik: pickle/ysoserial, unsigned JWT, CDN/ci artifact manip, dependency confusion

→ Deserialization · Dependency Confusion

A09:2021 – Security Logging and Monitoring Failures

Section titled “A09:2021 – Security Logging and Monitoring Failures”

Yetersiz loglama/uyarı. Pentestte: login fail, authz fail, admin işlem log’u var mı not et — genelde sömürü değil bulgu sınıfı.

A10:2021 – Server-Side Request Forgery (SSRF)

Section titled “A10:2021 – Server-Side Request Forgery (SSRF)”

Uygulamanın saldırgan URL’sine sunucu adına istek atması; metadata/iç ağ.

→ SSRF

Top 10Bu sitedeki öncelikli sayfalar
A01access-control-idor, api-security, cors, graphql
A03sql-injection, xss, command-injection, ssti, nosql, ldap
A04business-logic, race-condition
A05content-discovery, xxe, clickjacking, host-header
A07authentication, jwt-attacks, oauth-saml
A08insecure-deserialization, dependency-confusion
A10ssrf
AmaçYaklaşım
Risk iletişimiYönetici / ürün için ortak dil
Test kapsamıWSTG + teknik katalog; Top 10 checklist değildir
Öncelikİlk tur: A01, A03, A07, A10