OWASP Top 10 — kritiske web-sikkerhedsrisici
It A · STX · A-niveau · IT-sikkerhed
💻 OWASP Top 10 — kritiske web-sikkerhedsrisici
OWASP (Open Web Application Security Project) = nonprofit der udgiver "Top 10" liste over kritiske web-sikkerhedsrisici (opdateret hvert 3-4 år).
OWASP Top 10 2021 (gældende til ~2025):
1.
A01: Broken Access Control — bruger får adgang til ressourcer de ikke skal (klatre i URL, mangler tjek).
2.
A02: Cryptographic Failures — usikker kryptering, plaintext passwords, gamle algoritmer (MD5, SHA-1).
3.
A03: Injection — SQL-injektion, NoSQL-injektion, LDAP, OS-command.
4.
A04: Insecure Design — sikkerhed glemt fra start (security by design).
5.
A05: Security Misconfiguration — default-passwords, debug-mode i prod, verbose errors.
6.
A06: Vulnerable + Outdated Components — gamle libraries med kendte CVE'er (Log4Shell 2021).
7.
A07: Identification + Authentication Failures — svage passwords, ingen MFA, session-hijacking.
8.
A08: Software + Data Integrity Failures — usigneret kode, supply chain-angreb (SolarWinds 2020).
9.
A09: Security Logging + Monitoring Failures — manglende detection.
10.
A10: Server-Side Request Forgery (SSRF) — server narres til at lave requests internt.
Forsvar: input-validering (whitelist), parameteriserede queries, OWASP ASVS, statisk + dynamisk kodeanalyse, dependency-scanning (Snyk, Dependabot), penetrationstest, SIEM.
DK-relevans: persondata-brud rapporteres til Datatilsynet (GDPR). Økonomisk skade: gennemsnit ~100.000-1.000.000 DKK pr. brud.
It A-fokus: kender de 10 + kan demonstrere m
Læringsmål
- Anvende STRIDE til trusselmodellering
- Identificere OWASP Top 10 og forsvare mod SQL-injektion/XSS
- Forklare symmetrisk og asymmetrisk kryptering
- Implementere korrekt password-hashing (bcrypt)
- Forstå etisk hacking og juridisk kontekst
Sådan kan du arbejde med emnet
- Beskriv tre af OWASP Top 10-risiciene og forklar, hvordan de opstår i en webapplikation
- Forklar, hvad Broken Access Control er, og giv et eksempel på en sårbarhed
- Diskutér, hvad en udvikler konkret kan gøre for at adressere OWASP Top 10 i sin kode
Arbejd iterativt med prototyper og dokumentation. Test, evaluér og dokumentér.
Øv dette emne med AI — quizzer, forklaringer og feedback tilpasset dit niveau.
Prøv Fagportalen gratis