OWASP Top 10 (2021)
kaynak: OWASP sürüm: 2021
OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerinin topluluk tarafından derlenen listesidir. 2021 sürümü, gerçek dünya veri analizi ve sektör anketiyle belirlenmiştir. Bu sayfa her kategoriyi Türkçe özetler, tipik test yüzeylerini listeler ve bu sitedeki teknik sayfalara eşler.
Hızlı test turu
Section titled “Hızlı test turu”-
A01 Access Control — iki hesap; id değiştir, admin API’yi user ile çağır.
-
A03 Injection — tüm girdilere
'"<>${{, SQLi/XSS/command probe. -
A07 Auth — credential stuffing yüzeyi, reset, JWT, oturum fixasyonu.
-
A10 SSRF — URL alanları, webhook, import, pdf renderer.
-
A05 Config — / , backup, stack trace, security headers, default creds.
-
Kalanlar — design/logic, bileşen CVE, integrity (deser/CI), logging notu.
Kategoriler
Section titled “Kategoriler”A01:2021 – Broken Access Control
Section titled “A01:2021 – Broken Access Control”Kullanıcıların yetkileri dışındaki kaynaklara/işlemlere erişebilmesi. En sık görülen risk kategorisidir.
Tipik: IDOR, dikey/yatay privilege, force browsing, CORS ile veri okuma, method tampering, JWT claim manip, GraphQL authz gapTest: iki rol × iki nesne matrisi; gizli parametre (?admin=true)→ IDOR · CORS · API · GraphQL
A02:2021 – Cryptographic Failures
Section titled “A02:2021 – Cryptographic Failures”Hassas verinin zayıf/yok şifreleme veya kötü anahtar yönetimiyle sızması.
Tipik: HTTP parola/token, zayıf TLS, md5/sha1 parola, hard-coded key, IV reuseTest: cookie flags, mixed content, stored secret formatı, padding oracle ipucuA03:2021 – Injection
Section titled “A03:2021 – Injection”Güvenilmeyen verinin yorumlayıcıya komut/sorgu olarak geçmesi.
Tipik: SQLi, NoSQLi, OS command, LDAP, HQL, XSS, SSTI, XXE (ilişkili)Test: metachar, boolean/time, OAST, JSON/XML/WS mesajları→ SQLi · XSS · Command · NoSQL · LDAP · SSTI
A04:2021 – Insecure Design
Section titled “A04:2021 – Insecure Design”Mimari/tehdit model boşlukları; kod bug’ından ziyade tasarım kusuru.
Tipik: iş mantığı, limit yok, "güven istemciye", kupon/race varsayımlarıTest: akış atlama, negatif tutar, otomasyon, [race](/web/race-condition/)→ İş Mantığı
A05:2021 – Security Misconfiguration
Section titled “A05:2021 – Security Misconfiguration”Varsayılan hesaplar, gereksiz servisler, verbose hata, eksik başlıklar, bulut IAM.
Tipik: stack trace, listing, default creds, CSP/XFO yok, DEBUG=true, XXE parserTest: [content discovery](/web/content-discovery/), nuclei misconfig, XXE→ XXE · Clickjacking · Host Header
A06:2021 – Vulnerable and Outdated Components
Section titled “A06:2021 – Vulnerable and Outdated Components”Bilinen CVE’li kütüphane/framework; yama gecikmesi.
Tipik: Log4j, eski Struts, WP plugin, outdated jQueryTest: npm audit, Retire.js, Wappalyzer, version banner → exploit-db→ Dependency Confusion
A07:2021 – Identification and Authentication Failures
Section titled “A07:2021 – Identification and Authentication Failures”Zayıf parola, stuffing, kusurlu oturum/JWT, eksik MFA, broken OAuth.
Tipik: user enum, weak reset token, JWT alg none, session fixation→ Authentication · JWT · OAuth/SAML
A08:2021 – Software and Data Integrity Failures
Section titled “A08:2021 – Software and Data Integrity Failures”Doğrulanmamış güncelleme/CI, güvensiz deserialization, imzasız veriye güven.
Tipik: pickle/ysoserial, unsigned JWT, CDN/ci artifact manip, dependency confusion→ Deserialization · Dependency Confusion
A09:2021 – Security Logging and Monitoring Failures
Section titled “A09:2021 – Security Logging and Monitoring Failures”Yetersiz loglama/uyarı. Pentestte: login fail, authz fail, admin işlem log’u var mı not et — genelde sömürü değil bulgu sınıfı.
A10:2021 – Server-Side Request Forgery (SSRF)
Section titled “A10:2021 – Server-Side Request Forgery (SSRF)”Uygulamanın saldırgan URL’sine sunucu adına istek atması; metadata/iç ağ.
→ SSRF
Eşleme tablosu (pratik)
Section titled “Eşleme tablosu (pratik)”| Top 10 | Bu sitedeki öncelikli sayfalar |
|---|---|
| A01 | access-control-idor, api-security, cors, graphql |
| A03 | sql-injection, xss, command-injection, ssti, nosql, ldap |
| A04 | business-logic, race-condition |
| A05 | content-discovery, xxe, clickjacking, host-header |
| A07 | authentication, jwt-attacks, oauth-saml |
| A08 | insecure-deserialization, dependency-confusion |
| A10 | ssrf |
Top 10 nasıl kullanılır?
Section titled “Top 10 nasıl kullanılır?”| Amaç | Yaklaşım |
|---|---|
| Risk iletişimi | Yönetici / ürün için ortak dil |
| Test kapsamı | WSTG + teknik katalog; Top 10 checklist değildir |
| Öncelik | İlk tur: A01, A03, A07, A10 |