OWASP Top 10 2025: la mappa dei 10 rischi più critici del web
8ª edizione: struttura A01-A10, due categorie nuove e come usarle nei progetti
La OWASP Top 10 è il documento di riferimento, redatto per consenso dalla community OWASP, che elenca i dieci rischi di sicurezza più critici per le applicazioni web. Non è una legge né uno standard obbligatorio: è una lista di consapevolezza, un punto di partenza. La versione 2025 è l'ottava edizione. E' come i controlli che un meccanico fa prima di riconsegnarti l'auto: freni, gomme, luci. Non coprono ogni possibile guasto, ma sono le cose che più spesso vanno storte: ignorarle è da incoscienti.
1. Da dove arriva la classifica
OWASP la definisce «data-informed: otto categorie sono scelte dai dati (oltre 2,8 milioni di applicazioni analizzate), due arrivano da un sondaggio tra i professionisti del settore, per far emergere rischi che i dati non catturano ancora. Le categorie ragionano per causa più che per sintomo.
2. La lista 2025, in ordine di rischio
| Codice | Categoria | In una frase |
|---|---|---|
A01 |
Broken Access Control | Si accede a risorse non autorizzate (ora include anche SSRF) |
A02 |
Security Misconfiguration | Configurazioni sbagliate o lasciate ai valori di default |
A03 |
Software Supply Chain Failures novità 2025 | Dipendenze, build e distribuzione del software compromessi |
A04 |
Cryptographic Failures | Dati sensibili non cifrati, o cifrati male |
A05 |
Injection | Input malevolo interpretato come comando (SQLi, XSS) |
A06 |
Insecure Design | Falle nate dalla progettazione, non dal codice |
A07 |
Authentication Failures | Login e gestione dell'identità deboli |
A08 |
Software or Data Integrity Failures | Integrità di codice e dati non verificata |
A09 |
Security Logging & Alerting Failures | Non registri né ti accorgi degli attacchi |
A10 |
Mishandling of Exceptional Conditions novità 2025 | Errori e condizioni anomale gestiti male |
3. Cosa è cambiato rispetto al 2021
Tre novità meritano attenzione:
- Due categorie nuove. A03 Software Supply Chain Failures (espansione dei «componenti vulnerabili» del 2021, ora con tutta la catena: dipendenze, sistemi di build, distribuzione, votata la preoccupazione numero uno dalla community) e A10 Mishandling of Exceptional Conditions (gestione impropria di errori, «failing open», condizioni anomale).
- Una fusione. L'SSRF, che nel 2021 era una voce a sé (A10), è stato assorbito dentro A01 Broken Access Control.
- Un rimescolamento. Security Misconfiguration sale dal quinto al secondo posto; Cryptographic Failures e Injection scendono.
La supply chain è questa: non basta blindare casa tua se il fabbro che ha fatto le tue chiavi ne ha tenuto una copia. La sicurezza del tuo software dipende anche da tutti i «fornitori», librerie, strumenti, servizi, che usi senza pensarci.
Fonte: OWASP Top 10:2025: pagine «Introduction» e «What's changed» (owasp.org/Top10/2025).
4. Come usarla nei progetti
Non è una checklist da spuntare a fine lavoro, ma una luce da tenere accesa dall'inizio. In pratica: usala in fase di progettazione e nelle code review; parti dalle categorie più rilevanti per il tuo stack; per ogni voce chiediti «come potrebbe colpirmi qui?». Per i «come si fa» nel dettaglio, il riferimento ufficiale sono le OWASP Cheat Sheet Series.
La OWASP Top 10 non rende sicura il tuo sito, la tua app: è la mappa dei punti dove più spesso ci si fa male. Conoscerla è il primo passo: nelle prossime pillole entreremo in ognuna di queste dieci voci, una alla volta.
Fonte: OWASP Cheat Sheet Series (cheatsheetseries.owasp.org).
Commenti (0)
Registrati per commentare, fare domande e proporre l'argomento della prossima pillola (oppure accedi se hai già un account).
Nessun commento. Sii il primo a scrivere qualcosa.