OWASP Top 10
Die OWASP Top 10 ist die Awareness-Liste der kritischsten Sicherheitsrisiken von Webanwendungen. Die Kategorien 2021 und 2025, wofür die Liste da ist und wofür nicht.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Die OWASP Top 10 ist eine Liste der zehn kritischsten Kategorien von Sicherheitsrisiken in Webanwendungen, veröffentlicht vom Open Worldwide Application Security Project und alle paar Jahre aus Schwachstellendaten und einer Community-Umfrage aktualisiert. Die Ausgabe 2021 beginnt mit Broken Access Control, Cryptographic Failures und Injection; die Ausgabe 2025 ergänzt Software Supply Chain Failures. Die Liste ist ein Awareness-Dokument, kein Teststandard: Zum Testen verweist OWASP auf den ASVS und den Web Security Testing Guide.
Was ist die OWASP Top 10?
Die OWASP Top 10 ist eine gereihte Liste der zehn kritischsten Kategorien von Sicherheitsrisiken in Webanwendungen. Das Open Worldwide Application Security Project stellt sie aus Schwachstellendaten zusammen, die Testunternehmen und Toolhersteller beisteuern und die Hunderttausende Anwendungen abdecken, ergänzt um eine Umfrage unter Praktikern zu Risiken, die die Daten noch nicht zeigen. OWASP nennt sie ein Awareness-Dokument: Die Aufgabe ist, Entwicklern, Product Ownern und Einkäufern ein gemeinsames Vokabular dafür zu geben, was am häufigsten schiefgeht.
Die Ausgabe 2021 listet: A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable and Outdated Components, A07 Identification and Authentication Failures, A08 Software and Data Integrity Failures, A09 Security Logging and Monitoring Failures, A10 Server-Side Request Forgery. Die Ausgabe 2025, im November 2025 zur Kommentierung veröffentlicht, behält Broken Access Control an der Spitze, rückt Security Misconfiguration auf Platz zwei und ergänzt Software Supply Chain Failures und Mishandling of Exceptional Conditions als neue Kategorien.
Wo ist es definiert?
OWASP veröffentlicht die Liste unter owasp.org/Top10 unter einer Creative-Commons-Lizenz, mit einer Seite pro Kategorie, die die Schwäche beschreibt (zugeordnet zu CWE-IDs), Angriffsbeispiele nennt und Gegenmaßnahmen erklärt. Jede Kategorie ist eine Gruppe von CWEs, kein einzelner Bug: Broken Access Control bündelt in der Ausgabe 2021 34 CWEs, von IDOR bis Path Traversal.
Verwandte OWASP-Projekte füllen, was die Top 10 auslässt. Der Application Security Verification Standard (ASVS) ist die Anforderungsliste zum Bauen und Prüfen einer Anwendung. Der Web Security Testing Guide (WSTG) beschreibt, wie man jede Schwäche testet. Die API Security Top 10 (2023) deckt die API-spezifischen Risiken ab, die eine Web-Liste verfehlt, allen voran Broken Object Level Authorization. Regelwerke zitieren die Top 10 selten, aber die grundlegenden Anforderungen des Cyber Resilience Act (Anhang I Teil I) und die Maßnahmen zur sicheren Entwicklung in NIS2 (Artikel 21 Absatz 2 Buchstabe e) sind das, wobei dir die Liste hilft.
Was es in der Praxis bedeutet
In Web- und API-Penetrationstests sind die Top 10 der Boden, nicht die Decke. Unsere Findings verteilen sich genauso wie die Daten von OWASP:
- Zugriffskontrolle ist aus gutem Grund das häufigste Finding. Fehlende Autorisierungsprüfungen auf Objekt-IDs, Admin-Funktionen, die normale Nutzer erreichen, JWTs, die nie validiert werden. Scanner finden davon fast nichts, und genau deshalb stehen sie an der Spitze einer Liste, die größtenteils aus manuellen Tests entsteht.
- Injection hat sich verlagert. Klassische SQL-Injection ist dank ORMs und Prepared Statements seltener geworden; Template Injection, Command Injection in den Web-Oberflächen von IoT-Geräten und NoSQL-Injection haben ihren Platz eingenommen. Embedded-Web-Oberflächen auf Routern, Gateways und SPSen hinken ein Jahrzehnt hinterher.
- Logging-Fehler tun erst später weh. Das fehlende Audit-Log fällt niemandem auf, bis ein Vorfall passiert. NIS2 und der CRA erwarten beide, dass du erkennst und meldest; ohne Logs geht das nicht.
Ein Test “nach OWASP Top 10” ist ein sinnvolles Minimum für eine Webanwendung. Für einen gründlichen Test verlange ASVS Level 2 und die passenden WSTG-Testfälle.
Häufige Missverständnisse
Die OWASP Top 10 ist kein Compliance-Standard und keine vollständige Liste: Eine Anwendung kann frei von allen zehn Kategorien und trotzdem unsicher sein. Die Liste ist außerdem spezifisch für Webanwendungen. Für APIs nimm die API Security Top 10, für Mobile Apps den OWASP MASVS und für Embedded-Geräte die OWASP IoT Top 10 und den ISVS. “OWASP-zertifiziert” gibt es nicht; OWASP zertifiziert nichts, und ein Testunternehmen auch nicht.
FAQ
Häufig gestellte Fragen
Ist ein Test "nach OWASP Top 10" ein vollständiger Penetrationstest?
Er ist ein vernünftiges Minimum für eine Webanwendung, kein vollständiger Test. Die Top 10 bündeln die häufigsten Risiken; über Geschäftslogik, dein konkretes Berechtigungsmodell oder die API hinter dem Frontend sagen sie nichts. Verlange ASVS Level 2 und die WSTG-Testfälle, die auf deine Anwendung zutreffen.
Auf welche Ausgabe soll ich mich beziehen, 2021 oder 2025?
In neuen Verträgen auf die aktuelle Ausgabe, für bestehende Richtlinien mit einer Zuordnung zur alten. Die Kategorien überlappen stark; was sich ändert, sind die Reihenfolge und ein paar neue Gruppen wie Software Supply Chain Failures. Ein Tester, der eine Ausgabe kennt, deckt die andere ab.
Gilt die OWASP Top 10 auch für APIs, Mobile Apps und IoT-Geräte?
Nur teilweise. OWASP pflegt getrennte Listen: die API Security Top 10 (2023) für APIs, MASVS und Mobile Top 10 für Apps sowie die IoT Top 10 und den ISVS für Embedded-Geräte. Web-Oberflächen auf Geräten deckt die Web-Liste ab, Firmware und Protokolle nicht.
Quellen
Passende Seiten
- GlossarIDOR / BOLAIDOR und BOLA (Broken Object Level Authorization) sind derselbe Fehler: Eine API liefert Objekte, ohne die Berechtigung des Aufrufers zu prüfen. Finden und beheben.
- GlossarSAST und DASTSAST analysiert Quellcode, DAST greift die laufende Anwendung an. Was beide finden und übersehen, wo sie in die Pipeline gehören, warum keines den Pentest ersetzt.
- VergleicheManueller vs. automatisierter Pentest: Was Tools finden und was MenschenTools finden bekannte Schwächen schnell und wiederholbar. Menschen finden Logikfehler, Ketten und alles Neue. Wo die Grenze liegt und wie du beides kombinierst.
- InsightsOWASP API Security Top 10 erklärt: So sehen die Risiken ausDie zehn API-Risiken der OWASP API Security Top 10 (Ausgabe 2023), jedes mit einem typischen Muster, wie wir im Pentest darauf testen und was wirklich dagegen hilft.
- LeistungenDeine Web-App hat ein Login. Wir prüfen, was dahinter liegt.Manueller Webanwendung Penetrationstest inklusive API: Business-Logik, Zugriffskontrolle (IDOR, BOLA, BFLA), Login und OWASP Top 10. Zum Festpreis.
- LeistungenSicherer Code ab dem ersten Commit.Secure-Coding-Schulungen, Code Review, Threat Modeling und DevSecOps: sichere Software und Firmware entwickeln, CRA- und ISO/SAE 21434-Vorgaben erfüllen.
