【オワスプトップテン】

OWASP Top 10 とは?

最終更新:
💡 Webアプリの主要なリスクを知るための10項目

OWASPが公開する、Webアプリケーションの主要なセキュリティリスクを10項目にまとめた文書。2025年版が公開されている。リスクへの理解を促す資料で、全ての安全性を検証するチェックリストではない。

📌 このページのポイント
OWASP Top 10:2025年版Webアプリの主要なリスクA01アクセス制御の不備A02セキュリティ設定の不備A03ソフトウェアサプライチェーンの不備A04暗号の不備A05インジェクションA06安全でない設計A07認証の不備A08ソフトウェア・データの完全性の不備A09セキュリティログ・警告の不備A10例外的な状況への不適切な対応啓発の一覧。全ての安全性を保証しない
公式2025年版の10項目を日本語で要約した一覧です。各行の幅や色は危険度の数値を示していません。実際の対応優先度はアプリごとのリスクで判断します。
ひよこ ひよこ
OWASP Top 10って、何のための一覧?
ペンギン先生 ペンギン先生
開発者などが、Webアプリの主要なセキュリティリスクを理解するための文書だよ。10個の個別の脆弱性ではなく、アクセス制御の不備などの問題を項目ごとにまとめている。まず何を意識すべきかを学ぶ入口になるんだ
ひよこ ひよこ
どんな問題が載っているの?
ペンギン先生 ペンギン先生
例えば他人のデータへアクセスできてしまう「アクセス制御の不備」や、SQLインジェクションなどの「インジェクション」だよ。2025年版では、ソフトウェアサプライチェーンの問題や例外的な状況への不適切な対応も扱っている。アプリの設計から運用まで見る必要があるんだ
ひよこ ひよこ
2021年版と同じものを使えばいい?
ペンギン先生 ペンギン先生
2025年版では項目や順序が変わっているよ。例えばセキュリティ設定の不備がA02に、ソフトウェアサプライチェーンの不備がA03になった。常に一定年数ごとに更新されると決めつけず、使う資料の版を明示して確認しよう。各アプリの対応優先度も、この順序だけでは決められないんだ
ひよこ ひよこ
スキャンツールで、全部調べられるの?
ペンギン先生 ペンギン先生
ZAPなどのツールは、一部の問題を見つける助けになるよ。でも業務のルールや、他人の情報にアクセスできる権限の問題などは、自動スキャンだけでは十分に調べられない。設計の確認や権限ごとのテストも組み合わせよう。能動的なスキャンは攻撃に似た通信を送るので、許可された対象で実施するんだ
ひよこ ひよこ
10項目を対策すれば、もう安全?
ペンギン先生 ペンギン先生
全ての安全性を保証するものではないよ。OWASP自身も啓発文書と位置付け、検証の基準にはASVSなどを案内している。自分のアプリの機能・扱う情報・脅威に応じた確認が必要なんだ。LLMアプリ向けのリストも別にあるので、Webアプリ版と混同しないようにしよう
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「OWASP Top 10」って出てきたら「Webアプリの主要なセキュリティリスクを知るための一覧」と思えばだいたいOK!
📖 おまけ:英語の意味
「OWASP Top 10」 = OWASPがまとめる主要リスク10項目
💬 Webアプリ向けの啓発文書の名前だよ。LLMアプリ向けなどにも別のリストがあるので、対象と版を確かめよう

参考資料

← 用語集にもどる