sicurezza Beginner 3 min

OWASP Top 10 2025: la mappa dei 10 rischi più critici del web

8ª edizione: struttura A01-A10, due categorie nuove e come usarle nei progetti

· 500 parole

La OWASP Top 10 è il documento di riferimento, redatto per consenso dalla community OWASP, che elenca i dieci rischi di sicurezza più critici per le applicazioni web. Non è una legge né uno standard obbligatorio: è una lista di consapevolezza, un punto di partenza. La versione 2025 è l'ottava edizione. E' come i controlli che un meccanico fa prima di riconsegnarti l'auto: freni, gomme, luci. Non coprono ogni possibile guasto, ma sono le cose che più spesso vanno storte: ignorarle è da incoscienti.

1. Da dove arriva la classifica

OWASP la definisce «data-informed: otto categorie sono scelte dai dati (oltre 2,8 milioni di applicazioni analizzate), due arrivano da un sondaggio tra i professionisti del settore, per far emergere rischi che i dati non catturano ancora. Le categorie ragionano per causa più che per sintomo.

2. La lista 2025, in ordine di rischio

Codice Categoria In una frase
A01 Broken Access Control Si accede a risorse non autorizzate (ora include anche SSRF)
A02 Security Misconfiguration Configurazioni sbagliate o lasciate ai valori di default
A03 Software Supply Chain Failures novità 2025 Dipendenze, build e distribuzione del software compromessi
A04 Cryptographic Failures Dati sensibili non cifrati, o cifrati male
A05 Injection Input malevolo interpretato come comando (SQLi, XSS)
A06 Insecure Design Falle nate dalla progettazione, non dal codice
A07 Authentication Failures Login e gestione dell'identità deboli
A08 Software or Data Integrity Failures Integrità di codice e dati non verificata
A09 Security Logging & Alerting Failures Non registri né ti accorgi degli attacchi
A10 Mishandling of Exceptional Conditions novità 2025 Errori e condizioni anomale gestiti male

3. Cosa è cambiato rispetto al 2021

Tre novità meritano attenzione:

  • Due categorie nuove. A03 Software Supply Chain Failures (espansione dei «componenti vulnerabili» del 2021, ora con tutta la catena: dipendenze, sistemi di build, distribuzione, votata la preoccupazione numero uno dalla community) e A10 Mishandling of Exceptional Conditions (gestione impropria di errori, «failing open», condizioni anomale).
  • Una fusione. L'SSRF, che nel 2021 era una voce a sé (A10), è stato assorbito dentro A01 Broken Access Control.
  • Un rimescolamento. Security Misconfiguration sale dal quinto al secondo posto; Cryptographic Failures e Injection scendono.

La supply chain è questa: non basta blindare casa tua se il fabbro che ha fatto le tue chiavi ne ha tenuto una copia. La sicurezza del tuo software dipende anche da tutti i «fornitori», librerie, strumenti, servizi, che usi senza pensarci.

Fonte: OWASP Top 10:2025: pagine «Introduction» e «What's changed» (owasp.org/Top10/2025).

4. Come usarla nei progetti

Non è una checklist da spuntare a fine lavoro, ma una luce da tenere accesa dall'inizio. In pratica: usala in fase di progettazione e nelle code review; parti dalle categorie più rilevanti per il tuo stack; per ogni voce chiediti «come potrebbe colpirmi qui?». Per i «come si fa» nel dettaglio, il riferimento ufficiale sono le OWASP Cheat Sheet Series.

La OWASP Top 10 non rende sicura il tuo sito, la tua app: è la mappa dei punti dove più spesso ci si fa male. Conoscerla è il primo passo: nelle prossime pillole entreremo in ognuna di queste dieci voci, una alla volta.

Fonte: OWASP Cheat Sheet Series (cheatsheetseries.owasp.org).

owasp
Accedi o registrati per votare, salvare o commentare la pillola

Commenti (0)

Registrati per commentare, fare domande e proporre l'argomento della prossima pillola (oppure accedi se hai già un account).

Nessun commento. Sii il primo a scrivere qualcosa.

Pillole correlate