【オワスプトップテン】
OWASP Top 10 とは?
最終更新:
💡 Webアプリの主要なリスクを知るための10項目
OWASPが公開する、Webアプリケーションの主要なセキュリティリスクを10項目にまとめた文書。2025年版が公開されている。リスクへの理解を促す資料で、全ての安全性を検証するチェックリストではない。
📌 このページのポイント
OWASP Top 10って、何のための一覧?
どんな問題が載っているの?
例えば他人のデータへアクセスできてしまう「アクセス制御の不備」や、SQLインジェクションなどの「インジェクション」だよ。2025年版では、ソフトウェアサプライチェーンの問題や例外的な状況への不適切な対応も扱っている。アプリの設計から運用まで見る必要があるんだ
2021年版と同じものを使えばいい?
2025年版では項目や順序が変わっているよ。例えばセキュリティ設定の不備がA02に、ソフトウェアサプライチェーンの不備がA03になった。常に一定年数ごとに更新されると決めつけず、使う資料の版を明示して確認しよう。各アプリの対応優先度も、この順序だけでは決められないんだ
スキャンツールで、全部調べられるの?
10項目を対策すれば、もう安全?
まとめ:ざっくりこれだけ覚えればOK!
「OWASP Top 10」って出てきたら「Webアプリの主要なセキュリティリスクを知るための一覧」と思えばだいたいOK!
📖 おまけ:英語の意味
「OWASP Top 10」 = OWASPがまとめる主要リスク10項目
💬 Webアプリ向けの啓発文書の名前だよ。LLMアプリ向けなどにも別のリストがあるので、対象と版を確かめよう