OWASP शीर्ष १० जोखिमहरूको सूची OWASP शीर्ष १० सुरक्षा जोखिमहरू

OWASP शीर्ष १० जोखिमहरू व्याख्या गरिएको (२०२६ गाइड)

विषयसूची

पढ्नै पर्ने पोस्टहरू

रुचिका पछिल्ला पोस्टहरू

OWASP शीर्ष १० सबैभन्दा महत्त्वपूर्ण वेब अनुप्रयोग सुरक्षा जोखिमहरू पहिचान गर्न र न्यूनीकरण गर्न सबैभन्दा व्यापक रूपमा प्रयोग हुने अनुप्रयोग सुरक्षा सन्दर्भहरू मध्ये एक हो। यो गाइडले OWASP शीर्ष १० जोखिमहरू, वास्तविक-विश्व उदाहरणहरू, उपचारका उत्कृष्ट अभ्यासहरू, र कसरी आधुनिक AppSec र software supply chain security समाधानहरूले संस्थाहरूलाई जोखिम कम गर्न मद्दत गर्दछ SDLC.

OWASP शीर्ष १० जोखिमहरू, OWASP शीर्ष १० सुरक्षा जोखिमहरू र owasp शीर्ष १० जोखिमहरूको सूची

खुला वेब अनुप्रयोग सुरक्षा परियोजना (OWASP)

खुला वेब अनुप्रयोग सुरक्षा परियोजना (OWASP) सफ्टवेयर सुरक्षा सुधार गर्न समर्पित एक अग्रणी गैर-नाफामुखी संस्था हो। OWASP यसको पारदर्शिता र commitसमुदाय-संचालित समाधानहरूमा ध्यान केन्द्रित गर्दै, जसले यसलाई विकासकर्ताहरू, सुरक्षा पेशेवरहरू, र उत्कृष्ट सुरक्षा अभ्यासहरू अपनाउन खोज्ने संस्थाहरूको लागि एक जाने स्रोत बनाएको छ। यसको धेरै योगदानहरू मध्ये, सबैभन्दा महत्त्वपूर्ण OWASP शीर्ष १० हो, जुन आधुनिक अनुप्रयोगहरूलाई असर गर्ने सबैभन्दा महत्त्वपूर्ण वेब अनुप्रयोग सुरक्षा जोखिमहरूको नियमित रूपमा अद्यावधिक गरिएको सूची हो। यसले वास्तविक-विश्व डेटा र विशेषज्ञ अन्तर्दृष्टिको आधारमा वेब अनुप्रयोगहरूमा सबैभन्दा गम्भीर जोखिमहरूलाई हाइलाइट गर्दछ।

OWASP को लक्ष्य भनेको सुरक्षालाई पहुँचयोग्य र बुझ्ने बनाउनु हो, सुरुदेखि नै अनुप्रयोगहरूलाई सुरक्षित गर्न मद्दत गर्न उपकरणहरू, फ्रेमवर्कहरू र ज्ञान प्रदान गर्नु हो। OWASP शीर्ष १० ले विकासकर्ताहरूलाई सबैभन्दा महत्त्वपूर्ण जोखिमहरूमा ध्यान केन्द्रित गर्न मद्दत गर्न व्यावहारिक फ्रेमवर्कको रूपमा काम गर्दछ, जसले आवश्यक समाधानहरू प्रभावकारी रूपमा कार्यान्वयन गर्न सक्छन् भन्ने कुरा सुनिश्चित गर्दछ।

OWASP शीर्ष १० जोखिमहरू, OWASP शीर्ष १० सुरक्षा जोखिमहरू र owasp शीर्ष १० जोखिमहरूको सूची

OWASP शीर्ष १०

OWASP शीर्ष १० आधुनिक वेब अनुप्रयोगहरू सुरक्षित गर्ने संस्थाहरूको लागि एक आधारभूत अनुप्रयोग सुरक्षा स्रोत हो। वेब अनुप्रयोगहरू सुरक्षित गर्न काम गर्ने कुनै पनि संस्थाको लागि। यसले सबैभन्दा महत्त्वपूर्ण सुरक्षा खतराहरूको रूपरेखा प्रस्तुत गर्दछ, अनुप्रयोगहरू कसरी सम्झौता गरिन्छ भन्ने सामान्य तरिकाहरूमा अन्तर्दृष्टि प्रदान गर्दछ। OWASP शीर्ष १० जोखिमहरूले यी शीर्ष जोखिमहरूलाई हाइलाइट गर्दछ, तिनीहरूलाई कम गर्न कार्ययोग्य सिफारिसहरू प्रदान गर्दछ। कुनै पनि अनुप्रयोगको सुरक्षालाई बलियो बनाउन यी जोखिमहरूलाई हेड-अन सम्बोधन गर्नु आवश्यक छ।

OWASP शीर्ष १० र तिनीहरूका उपचारहरू के हुन्?

OWASP शीर्ष १० ओपन वेब एप्लिकेसन सेक्युरिटी प्रोजेक्ट (OWASP) द्वारा प्रकाशित विश्वव्यापी रूपमा मान्यता प्राप्त जागरूकता दस्तावेज हो। यसले वास्तविक-विश्व आक्रमण डेटा, सामुदायिक अनुसन्धान, र उद्योग विश्लेषणको आधारमा आधुनिक वेब एप्लिकेसनहरूलाई असर गर्ने सबैभन्दा महत्त्वपूर्ण सुरक्षा जोखिमहरू पहिचान गर्दछ। सूचीले विकासकर्ताहरू, एपसेक टोलीहरू, DevSecOps इन्जिनियरहरू, र सुरक्षा नेताहरूलाई अनुप्रयोगहरू, API हरू, र सफ्टवेयर आपूर्ति श्रृंखलाहरूमा सबैभन्दा ठूलो जोखिम निम्त्याउने कमजोरीहरूलाई प्राथमिकता दिन मद्दत गर्दछ।

हालको OWASP शीर्ष १० मा ब्रोकन एक्सेस कन्ट्रोल, इन्जेक्सन, सेक्युरिटी मिस कन्फिगरेसन, कमजोर र पुरानो कम्पोनेन्टहरू, सफ्टवेयर र डाटा इन्टिग्रिटी फेलियर्स, र सर्भर-साइड रिक्वेस्ट फोर्जरी (SSRF) जस्ता सुरक्षा कोटीहरू समावेश छन्। सुरक्षित अनुप्रयोगहरू निर्माण गर्न, सफ्टवेयर सुरक्षा जोखिम कम गर्न र आधुनिक साइबर खतराहरू विरुद्ध संस्थाहरूलाई जोगाउन यी जोखिमहरू बुझ्नु र उपयुक्त उपचार रणनीतिहरू लागू गर्नु आवश्यक छ।

OWASP शीर्ष १० कोटीहरू

OWASP शीर्ष १० जोखिमहरूको सूची OWASP शीर्ष १० सुरक्षा जोखिमहरू
स्रोत: OWASP

एक नजरमा OWASP शीर्ष १० जोखिमहरू

OWASP श्रेणी प्राथमिक जोखिम सामान्य प्रभाव
भाँचिएको पहुँच नियन्त्रण अनधिकृत पहुँच डेटा एक्सपोजर
क्रिप्टोग्राफिक विफलताहरू कमजोर इन्क्रिप्सन संवेदनशील डेटा चोरी
इंजेक्शन खराब इनपुट कार्यान्वयन डाटाबेस सम्झौता
असुरक्षित डिजाइन वास्तुकलाका कमजोरीहरू प्रणाली-व्यापी जोखिमहरू
सुरक्षा मिसकन्फिगरेसन अनुचित सेटअप अनधिकृत पहुँच
कमजोर अवयवहरू पुरानो निर्भरताहरू आपूर्ति शृङ्खला सम्झौता
प्रमाणीकरण विफलताहरू कमजोर पहिचान नियन्त्रणहरू खाता अधिग्रहण
सफ्टवेयर अखण्डता विफलताहरू निर्माण/निर्भरतामा छेडछाड मालवेयर सम्मिलन
लगिङ र अनुगमन असफलताहरू ढिलो पत्ता लगाउने आक्रमणकारी बस्ने समय विस्तारित
SSRF आन्तरिक अनुरोध दुरुपयोग आन्तरिक सेवा सम्झौता
A01:2021 – टुटेको पहुँच नियन्त्रण

१. टुटेको पहुँच नियन्त्रण (A01:2021)

ब्रोकन एक्सेस कन्ट्रोल भनेको के हो?

प्रयोगकर्ताहरूले डेटा वा कार्यहरूमा अनधिकृत पहुँच प्राप्त गर्दा पहुँच नियन्त्रणमा भाँचिएको अवस्था आउँछ। उदाहरणका लागि, आक्रमणकारीले प्रशासक पहुँच प्राप्त गर्न URL हेरफेर गर्न सक्छ। OWASP ले यो समस्या ९४% परीक्षण गरिएका अनुप्रयोगहरूमा फेला पारेको छ, जसले यसलाई सबैभन्दा सामान्य OWASP शीर्ष १० सुरक्षा कमजोरीहरू मध्ये एक बनाएको छ।

बिग्रिएको पहुँच नियन्त्रणको लागि उपायहरू

यो जोखिम कम गर्न, न्यूनतम विशेषाधिकार पहुँच लागू गर्नुहोस्, संवेदनशील कार्यहरूको लागि बहु-कारक प्रमाणीकरण (MFA) लागू गर्नुहोस्, र नियमित रूपमा प्रयोगकर्ता अनुमतिहरूको लेखा परीक्षण गर्नुहोस्।

Xygeni को गोप्य सुरक्षा API कुञ्जीहरू र टोकनहरू जस्ता संवेदनशील जानकारीलाई सुरक्षित गर्न मद्दत गर्दछ, पहुँच नियन्त्रण उल्लङ्घनको जोखिम कम गर्दछ। निरन्तर अनुगमनले तपाईंको प्रणालीको अखण्डता सुनिश्चित गर्दछ।

राएल-विश्व उदाहरण 

In 2019, पहिलो अमेरिकी वित्तीय निगम खुलासा गरिएको ८५ करोड संवेदनशील रेकर्डहरू अनुचित पहुँच नियन्त्रणको कारण। आक्रमणकारीहरूले गोप्य कागजातहरू पहुँच गर्न URL परिमार्जन गर्न सक्थे। पहुँच बिन्दुहरूलाई राम्ररी सुरक्षित गर्न बेवास्ता गरेर, कम्पनीले संवेदनशील डेटालाई कमजोर छोड्यो। यो घटनाले प्रयोगकर्ता भूमिकाहरू मान्य गर्ने र अधिकृत व्यक्तिहरूले मात्र संवेदनशील जानकारी पहुँच गर्न सक्छन् भन्ने कुरा सुनिश्चित गर्ने आवश्यकतालाई जोड दिन्छ। 

आज यो किन महत्त्वपूर्ण छ? आधुनिक अनुप्रयोगहरूले API हरू, क्लाउड सेवाहरू, र वितरित प्रयोगकर्ता भूमिकाहरू उजागर गर्छन्, जसले गर्दा अनधिकृत पहुँच संवेदनशील व्यापार डेटालाई असर गर्ने सबैभन्दा सामान्य र हानिकारक सुरक्षा जोखिमहरू मध्ये एक हो।

A02:2021–क्रिप्टोग्राफिक असफलताहरू

२. क्रिप्टोग्राफिक असफलताहरू (A02:2021)

क्रिप्टोग्राफिक विफलताहरू के हुन्?

क्रिप्टोग्राफिक विफलताहरू तब हुन्छन् जब प्रणालीहरूले संवेदनशील डेटालाई राम्रोसँग इन्क्रिप्ट गर्न असफल हुन्छन्, जसले गर्दा आक्रमणकारीहरूले यसलाई अवरोध गर्न र दुरुपयोग गर्न सक्छन्। संवेदनशील डेटा सुरक्षित गर्न बलियो इन्क्रिप्शन आवश्यक छ। 

क्रिप्टोग्राफिक विफलताहरूको लागि उपचार

AES-256 मार्फत भण्डारण गरिएको डेटा इन्क्रिप्ट गर्नुहोस् र ट्रान्जिटमा डेटाको लागि TLS १.२ वा सोभन्दा माथिको संस्करण लागू गर्नुहोस्। नियमित रूपमा इन्क्रिप्शन कुञ्जीहरू घुमाउनुहोस् र उचित पहुँच नियन्त्रणहरूद्वारा तिनीहरूलाई सुरक्षित गर्नुहोस्।

कोडको रूपमा जाइजेनीको पूर्वाधार (IaC) सुरक्षा इन्क्रिप्शन नीतिहरूमा कमजोरीहरू रोक्नको लागि तैनाती गर्दा इन्क्रिप्शन सेटिङहरू जाँच गर्दछ।

वास्तविक संसारको उदाहरण

2017 मा, सटीक, एक डेटा एकत्रीकरण फर्म, ३४ करोड व्यक्तिगत रेकर्डहरू उजागर गरियो अनुचित इन्क्रिप्शनको कारण। डेटा प्लेनटेक्स्टमा भण्डारण गरिएको हुनाले आक्रमणकारीहरूले नाम, ठेगाना र फोन नम्बरहरू जस्ता व्यक्तिगत जानकारी पहुँच गरे। यो उल्लंघनले संवेदनशील डेटा इन्क्रिप्ट गर्न असफल हुने जोखिमहरू देखाउँछ। उचित इन्क्रिप्शन लागू गरेर standardआराममा रहेको डेटाको लागि AES-256 र ट्रान्जिटमा रहेको डेटाको लागि TLS जस्ता प्रविधिहरू प्रयोग गरेर, संस्थाहरूले आफ्नो डेटालाई अनधिकृत पहुँचबाट जोगाउन सक्छन्।

आज यो किन महत्त्वपूर्ण छ? संस्थाहरूले क्लाउड वातावरणमा संवेदनशील ग्राहक, वित्तीय र प्रमाणीकरण डेटा बढ्दो रूपमा भण्डारण र स्थानान्तरण गरिरहेका छन्, जसले गर्दा गोपनीयता र अनुपालनको सुरक्षाको लागि बलियो इन्क्रिप्शन आवश्यक छ।

A03:2021 – इंजेक्शन

३. इंजेक्शन (A03:2021)

इंजेक्शन आक्रमणहरू के हुन्?

SQL इन्जेक्सन जस्ता इन्जेक्सन कमजोरीहरूले आक्रमणकारीहरूलाई तपाईंको प्रणालीमा मालिसियस कोड घुसाउन अनुमति दिन्छन्, जसले गर्दा उनीहरूलाई डेटा हेरफेर वा चोरी गर्न सक्षम बनाउँछन्। इन्जेक्सन आक्रमणहरू आधुनिक वेब अनुप्रयोगहरूलाई असर गर्ने सबैभन्दा सामान्य र प्रभावकारी अनुप्रयोग सुरक्षा जोखिमहरू मध्ये एक हो।

को लागि उपाय इंजेक्शन आक्रमणहरू

प्यारामिटराइज्ड क्वेरीहरू प्रयोग गर्नुहोस् र प्रयोगकर्ता इनपुटहरू मान्य गर्नुहोस्। जोखिम कम गर्न सम्भव भएसम्म गतिशील क्वेरीहरूबाट बच्नुहोस्।

Xygeni को विसंगति पत्ता लगाउने मनिटर CI/CD pipelineवास्तविक समयमा सम्भावित इंजेक्शन प्रयासहरू समात्ने, असामान्य व्यवहारको लागि s।

वास्तविक संसारको उदाहरण

In 2017, Equifax पीडित a विशाल डाटा उल्लंघन जसले व्यक्तिगत जानकारी उजागर गर्‍यो १४ करोड ७० लाख ग्राहकहरू। उल्लङ्घन एउटा कारणले भएको थियो SQL इंजेक्शन जोखिम, आक्रमणकारीहरूलाई कम्पनीको वेबसाइट हेरफेर गर्न र डाटाबेसमा भण्डारण गरिएको संवेदनशील डेटा पहुँच गर्न अनुमति दिँदै। संस्थाहरूले सुनिश्चित गर्नुपर्छ कि तिनीहरूको प्रणालीले प्रयोगकर्ता इनपुटहरूलाई उचित रूपमा सेनिटाइज गर्दछ। नियमित प्याचिङ र SQL क्वेरीहरू सुरक्षित गर्नाले यो जोखिमलाई रोक्न सकिन्थ्यो। 

आज यो किन महत्त्वपूर्ण छ? इन्जेक्सन कमजोरीहरूले वेब अनुप्रयोगहरू, API हरू, र AI-सहायता प्राप्त विकास कार्यप्रवाहहरूलाई असर गर्न जारी राख्छन् जहाँ अमान्य इनपुट दोभासे, डाटाबेस, वा ब्याकएन्ड प्रणालीहरूमा पुग्छ।

A04:2021 – असुरक्षित डिजाइन

४. असुरक्षित डिजाइन (A04:2021)

असुरक्षित डिजाइन भनेको के हो?

असुरक्षित डिजाइन तब हुन्छ जब विकासकर्ताहरूले प्रारम्भिक डिजाइन चरणमा सुरक्षालाई एकीकृत गर्न असफल हुन्छन्, जसले गर्दा पछि समाधान गर्न गाह्रो हुने कमजोरीहरू सिर्जना हुन्छन्। अनुप्रयोगहरू उत्पादन वातावरणमा पुगेपछि यी कमजोरीहरूलाई सुधार गर्न गाह्रो हुन्छ।

को लागि उपाय असुरक्षित डिजाइन

विकास जीवनचक्रको सुरुवातमा सुरक्षित डिजाइन सिद्धान्तहरू र खतरा मोडेलिङ समावेश गर्नुहोस्। सम्भावित कमजोरीहरूको लागि नियमित रूपमा आफ्नो डिजाइनको मूल्याङ्कन गर्नुहोस् र तिनीहरू महत्वपूर्ण समस्या बन्नु अघि नै तिनीहरूलाई समाधान गर्नुहोस्।

जाइगेनीको Application Security Posture Management (ASPM) आक्रमणकारीहरूले शोषण गर्नु अघि सम्भावित डिजाइन त्रुटिहरू पहिचान गर्दछ, जसले विकासकर्ताहरूले सुरुदेखि नै आफ्नो उत्पादनमा सुरक्षा सम्मिलित गरेको सुनिश्चित गर्दछ।

वास्तविक संसारको उदाहरण

हालसालैको वास्तविक उदाहरण असुरक्षित डिजाइन हो २०२१ मा माइक्रोसफ्ट एक्सचेन्ज प्रोक्सीशेल कमजोरीहरू। आक्रमणकारीहरूले माइक्रोसफ्ट एक्सचेन्जको प्रमाणीकरण र पहुँच नियन्त्रण संयन्त्रमा डिजाइन त्रुटिहरूको शोषण गरे, जसले गर्दा उनीहरूलाई कमजोर सर्भरहरूमा टाढाबाट कोड कार्यान्वयन गर्न अनुमति मिल्यो। यी कमजोरीहरू कार्यान्वयन त्रुटिहरू थिएनन्, बरु आधारभूत डिजाइन कमजोरीहरू थिए जसले प्याचहरू गलत तरिकाले लागू गरिसकेपछि पनि शोषण सम्भव बनायो। यो उल्लंघनले प्रणालीमा कमजोरीहरू निर्माण हुनबाट रोक्न डिजाइन चरणमा सुरक्षालाई एकीकृत गर्ने महत्त्वलाई जोड दिन्छ।

आज यो किन महत्त्वपूर्ण छ? डिजाइन चरणको क्रममा प्रस्तुत गरिएका सुरक्षा कमजोरीहरू पछि समाधान गर्न गाह्रो र महँगो हुन्छन्, विशेष गरी क्लाउड-नेटिभ र द्रुत रूपमा विकसित विकास वातावरणहरूमा।

A05:2021–सुरक्षा गलत कन्फिगरेसन

५. सुरक्षा गलत कन्फिगरेसन (A05:2021)

सुरक्षा गलत कन्फिगरेसन भनेको के हो?

सुरक्षा गलत कन्फिगरेसनहरू तब हुन्छन् जब आक्रमणकारीहरूले अनुचित रूपमा कन्फिगर गरिएका प्रणालीहरूको शोषण गर्छन्, जस्तै पूर्वनिर्धारित सेटिङहरू प्रयोग गर्ने वा अनावश्यक पोर्टहरू खुला छोड्ने। गलत कन्फिगरेसनहरू क्लाउड र अनुप्रयोग सुरक्षा घटनाहरूको प्रमुख कारणहरू मध्ये एक रहन्छन्।

को लागि उपाय सुरक्षा मिसकन्फिगरेसन

प्रयोग गरेर स्वचालित कन्फिगरेसन जाँचहरू कोडको रूपमा पूर्वाधार (IaC) र नियमित सुरक्षा लेखा परीक्षण गर्नुहोस्। सबै प्रणालीहरूलाई नवीनतम प्याचहरूसँग अद्यावधिक राख्नुहोस्।

जाइगेनीको IaC Security तैनाती अघि गलत कन्फिगरेसनको लागि स्क्यान गर्दछ र सबै वातावरणमा सुरक्षा नीतिहरू निरन्तर रूपमा लागू गर्दछ।

वास्तविक संसारको उदाहरण

2018 मा, नासा उल्लंघनको अनुभव भयो किनभने गलत तरिकाले कन्फिगर गरिएका सेटिङहरू in एटलसियन जिरा संवेदनशील परियोजना र कर्मचारी डेटा उजागर गरियो। खुला कन्फिगरेसनको कारण आक्रमणकारीहरूले जानकारी पहुँच गरे। स्वचालित सुरक्षा जाँच र उचित कन्फिगरेसन नीतिहरूको कार्यान्वयनले यो उल्लङ्घनलाई रोक्न सक्थ्यो। नियमित लेखापरीक्षणले आक्रमणकारीहरूले यसको शोषण गर्नु अघि जोखिम पत्ता लगाउन सक्थ्यो।

आज यो किन महत्त्वपूर्ण छ? गलत तरिकाले कन्फिगर गरिएका क्लाउड सेवाहरू, CI/CD pipelines, कन्टेनरहरू, र खुला प्रशासनिक इन्टरफेसहरू आधुनिक सुरक्षा उल्लङ्घनको प्रमुख कारणहरू मध्ये एक हुन्।

A06:2021–जोखिमपूर्ण र पुरानो-घटकहरू

६. कमजोर र पुराना अवयवहरू (A06:2021)

कमजोर र पुराना कम्पोनेन्टहरू के हुन्?

तपाईंले ज्ञात सुरक्षा कमजोरीहरू भएका तेस्रो-पक्ष पुस्तकालयहरू वा फ्रेमवर्कहरू प्रयोग गर्दा कमजोर र पुरानो कम्पोनेन्टहरू देखा पर्छन्। आक्रमणकारीहरूले तपाईंको अनुप्रयोगलाई सम्झौता गर्न यी कमजोरीहरूको शोषण गर्न सक्छन्। यो विशेष गरी खतरनाक खतरा हो, किनकि ६०% सम्म आधुनिक अनुप्रयोगहरू तेस्रो-पक्ष कम्पोनेन्टहरूद्वारा निर्मित हुन्छन्।

को लागि उपाय कमजोर र पुराना घटकहरू

नियमित रूपमा तेस्रो-पक्ष पुस्तकालयहरू र निर्भरताहरू अद्यावधिक गर्नुहोस्, र सफ्टवेयर संरचना विश्लेषण प्रयोग गर्नुहोस् (SCA) कमजोरीहरू पत्ता लगाउन र प्याच गर्न उपकरणहरू।

जाइगेनीको Open Source Security पुरानो वा खराब कम्पोनेन्टहरू प्रयोग गर्नबाट रोक्नको लागि तपाईंको निर्भरताहरू स्क्यान गर्दछ, जसले तपाईंलाई सुरक्षित अनुप्रयोग कायम राख्न मद्दत गर्दछ।

वास्तविक संसारको उदाहरण

In 2017, Apache Struts एउटा अनप्याच्ड कमजोरी थियो जसले गर्दा इक्विफ्याक्स उल्लंघन, लाखौं प्रयोगकर्ताहरूलाई असर गर्दै। जोखिम यसमा थियो अपाचे स्ट्रट्स २, एक व्यापक रूपमा प्रयोग हुने फ्रेमवर्क, र इक्विफ्याक्सले समयमै प्याच लागू गर्न असफल भयो। यसले तिनीहरूको प्रणालीहरूलाई शोषणको जोखिममा पार्यो। समयमै अद्यावधिकहरू र नियमित जोखिम स्क्यानिङले यो उल्लङ्घनलाई रोक्न सक्थ्यो। 

आज यो किन महत्त्वपूर्ण छ? आधुनिक अनुप्रयोगहरू खुला स्रोत प्याकेजहरू र तेस्रो-पक्ष पुस्तकालयहरूमा धेरै निर्भर छन्, जसले गर्दा सफ्टवेयर आपूर्ति श्रृंखला आक्रमणहरू र कमजोर निर्भरताहरू बढ्दो AppSec चिन्ताको विषय बनिरहेका छन्।

A07:2021–पहिचान र प्रमाणीकरण विफलताहरू

७. प्रमाणीकरण विफलताहरू (A07:2021)

पहिचान र प्रमाणीकरण विफलताहरू के हुन्?

यी कमजोरीहरू तब हुन्छन् जब प्रमाणीकरण संयन्त्रहरू कमजोर हुन्छन् वा अनुचित रूपमा लागू गरिन्छन्, जसले आक्रमणकारीहरूलाई सुरक्षा नियन्त्रणहरू बाइपास गर्न अनुमति दिन्छ।

को लागि उपाय पहिचान र प्रमाणीकरण विफलताहरू

अनधिकृत पहुँच रोक्न बलियो पासवर्ड नीतिहरू लागू गर्नुहोस्, बहु-कारक प्रमाणीकरण (MFA) लागू गर्नुहोस्, र प्रमाणीकरण लगहरू लेखा परीक्षण गर्नुहोस्।

Xygeni's Secrets Security ले तपाईंको प्रमाणहरू सुरक्षित गर्न मद्दत गर्दछ, प्रमाणीकरण प्रक्रियाको क्रममा चुहावटको जोखिम कम गर्दछ।

वास्तविक संसारको उदाहरण

In 2020, को घण्टी सुरक्षा क्यामेरा कमजोर पासवर्डका कारण उल्लंघन भएको थियो। आक्रमणकारीहरूले साधारण पासवर्डहरू प्रयोग गरे र लाइभ भिडियो फिडहरूमा पहुँच प्राप्त गरे हजारौं प्रयोगकर्ताका क्यामेराहरू। यो उल्लंघनले बलियो प्रमाणीकरण अभ्यासहरूको लागि महत्वपूर्ण आवश्यकतालाई प्रकाश पार्छ। त्यसकारण, कार्यान्वयन गर्दै बहु-कारक प्रमाणीकरण (MFA) र लागू गर्दै बलियो पासवर्ड नीतिहरू अनधिकृत पहुँचलाई सजिलै रोक्न सकिन्थ्यो।

आज यो किन महत्त्वपूर्ण छ? कमजोर प्रमाणीकरण संयन्त्रहरूले SaaS, क्लाउड, र मा खाता अधिग्रहण, क्रेडेन्सियल स्टफिंग आक्रमण, र अनधिकृत पहुँचलाई सक्षम बनाइरहेका छन्। enterprise आवेदन।

A08:2021– सफ्टवेयर र डेटा अखण्डता विफलताहरू

8. सफ्टवेयर र डेटा पूर्णता विफलताहरू (A08:2021)

सफ्टवेयर र डेटा इन्टिग्रिटी विफलताहरू के हुन्?

यी कमजोरीहरू तब हुन्छन् जब कोड वा पूर्वाधारले छेडछाडबाट जोगाउँदैन। आक्रमणकारीहरूले निर्माणलाई सम्झौता गर्न सक्छन् pipelines, निर्भरताहरू, वा तैनाती प्रक्रियाहरू, विश्वसनीय अपडेटहरूमा दुर्भावनापूर्ण कोड इन्जेक्ट गर्दै। आपूर्ति श्रृंखला आक्रमणहरूको वृद्धिको कारणले गर्दा यस प्रकारको त्रुटि प्रमुख चिन्ताको विषय बनेको छ, जहाँ विश्वसनीय तेस्रो-पक्ष कम्पोनेन्टहरू पनि नेटवर्कहरूमा घुसपैठ गर्न लक्षित हुन्छन्।

को लागि उपाय सफ्टवेयर र डेटा अखण्डता विफलताहरू

यसलाई कम गर्न, कोड साइनिङ लागू गर्नुहोस्, सुरक्षित निर्माण प्रक्रियाहरू प्रयोग गर्नुहोस्, र सबै तेस्रो-पक्ष कम्पोनेन्टहरूको अखण्डता प्रमाणित गर्नुहोस्।

जाइगेनीको CI/CD सुरक्षा सुनिश्चित गर्दछ कि तपाइँको pipelineहरू सुरक्षित छन् र विसंगतिहरूको लागि निगरानी गरिन्छ। Xygeni को Anomaly Detection ले छेडछाडलाई संकेत गर्ने शंकास्पद गतिविधिहरू पहिचान गर्न सक्छ।

वास्तविक संसारको उदाहरण

In 2024, लक्षित एक महत्वपूर्ण आपूर्ति श्रृंखला आक्रमण XZ उपयोगिताहरू, लिनक्स प्रणालीहरूमा व्यापक रूपमा प्रयोग हुने कम्प्रेसन लाइब्रेरी। XZ Utils फाइलहरू कम्प्रेस गर्न प्रयोग गरिने एक महत्वपूर्ण उपकरण हो, जुन हजारौं संस्थाहरूद्वारा विश्वास गरिन्छ। यद्यपि, आक्रमणकारीहरूले कोडमा ब्याकडोर इन्जेक्ट गरेर परियोजनाको निर्माण प्रक्रियालाई सफलतापूर्वक सम्झौता गरे।

आक्रमणकारीहरू केही समयको लागि बेवास्ता गरिए, जसको अर्थ सम्झौता गरिएको पुस्तकालयमा भर पर्ने प्रणालीहरू रिमोट कोड कार्यान्वयन र थप शोषणको जोखिममा थिए। फलस्वरूप, यी आक्रमणकारीहरूले प्रभावित प्रणालीहरूमाथि नियन्त्रण प्राप्त गरे, जसले गर्दा डेटा उल्लंघन र संवेदनशील जानकारीको सम्झौता भयो।

यो घटनाले निम्त्याउने खतराहरूको स्पष्ट सम्झना गराउँछ आपूर्ति श्रृंखला आक्रमणहरू. व्यापक रूपमा विश्वसनीय पुस्तकालयलाई पनि धेरै प्रणालीहरूलाई सम्झौता गर्न हेरफेर गर्न सकिन्छ। सुरक्षित निर्माण प्रक्रियाहरू सुनिश्चित गरेर, कोड-साइनिङ प्रविधिहरू प्रयोग गरेर, र तेस्रो-पक्ष कम्पोनेन्टहरूको निरन्तर निगरानी गरेर, संस्थाहरूले त्यस्ता कमजोरीहरूलाई उनीहरूको प्रणालीमा घुसपैठ गर्नबाट रोक्न सक्छन्। 

आज यो किन महत्त्वपूर्ण छ? निर्माणलाई लक्षित गर्दै सफ्टवेयर आपूर्ति श्रृंखला आक्रमणहरू pipelines, प्याकेज रजिस्ट्रीहरू, निर्भरताहरू, र CI/CD आधुनिक सफ्टवेयर विकासको लागि प्रणालीहरू एक प्रमुख जोखिम बनेका छन्।

A09:2021– सुरक्षा लगिङ र अनुगमन विफलताहरू

9. सुरक्षा लगिङ र अनुगमन विफलताहरू (A09:2021)

सुरक्षा लगिङ र अनुगमन विफलताहरू के हुन्?

यी विफलताहरू तब हुन्छन् जब अनुप्रयोगहरूले सुरक्षा घटनाहरू राम्ररी लग गर्दैनन् वा अनुगमन संयन्त्रको अभाव हुन्छ। विस्तृत लगहरू बिना, आक्रमणहरू पत्ता लगाउन र प्रतिक्रिया दिन गाह्रो हुन्छ। यी कमजोरीहरूले प्रायः उल्लंघन पत्ता लगाउन ढिलाइ गर्छन्, जसले गर्दा आक्रमणकारीहरूले लामो समयसम्म प्रणालीहरूको शोषण गर्न सक्छन्।

को लागि उपाय सुरक्षा लगिङ र अनुगमन विफलताहरू

सबै महत्वपूर्ण कार्यहरूको लागि व्यापक लगिङ सक्षम गर्नुहोस्, लगहरू सुरक्षित रूपमा भण्डारण गर्नुहोस्, र शंकास्पद गतिविधिहरूको लागि तिनीहरूको निगरानी गरिएको सुनिश्चित गर्नुहोस्। यसबाहेक, सम्भावित खतराहरू बारे सचेत गराउन स्वचालित उपकरणहरू प्रयोग गर्नुहोस्।

Xygeni को विसंगति पत्ता लगाउने वास्तविक समयमा असामान्य गतिविधिहरू पहिचान गर्न मद्दत गर्दछ। थप रूपमा, CI/CD सुरक्षाले सुनिश्चित गर्दछ कि लगिङ र अनुगमन कन्फिगरेसनहरू वातावरणमा निरन्तर रूपमा लागू हुन्छन्।

वास्तविक संसारको उदाहरण

In 2023, Uber डेटा उल्लंघनको अनुभव भयो जुन हजारौं चालकहरूको व्यक्तिगत जानकारी चोरी गरियो। उल्लंघन तब भयो जब तेस्रो-पक्ष कानून फर्म, जेनोभा बर्न्स, ले सुरक्षा घटनाको सामना गर्यो, जसले डेटा उजागर गर्यो। अलर्टहरू ट्रिगर गरिएको तथ्यको बावजुद, Uber को अनुगमन प्रणालीहरूले आक्रमणलाई तुरुन्तै पत्ता लगाउन र प्रतिक्रिया दिन असफल भयो।

आक्रमणकारीहरूले नाम, फोन नम्बर र ड्राइभिङ रेकर्डहरू सहित संवेदनशील जानकारीमा पहुँच प्राप्त गरे। यो ढिलाइ मुख्यतया व्यापक लगिङको अभाव र अपर्याप्त अनुगमन प्रणालीका कारण भएको थियो।

यदि Uber ले आफ्नो प्रणालीहरूमा पहुँचको उचित रूपमा निगरानी गरेको भए र राम्रो लगिङ अभ्यासहरू लागू गरेको भए, उनीहरूले धेरै चाँडै उल्लंघन पत्ता लगाउन सक्थे। फलस्वरूप, कम्पनीले प्रतिष्ठामा हुने क्षति र वित्तीय क्षतिलाई कम गर्न सक्थ्यो। यो उल्लंघनले चाँडै नै खतराहरू पत्ता लगाउन र कम गर्न प्रभावकारी लगिङ र अनुगमन प्रणालीहरू कायम राख्नुको महत्त्वपूर्ण महत्त्वलाई जोड दिन्छ।

आज यो किन महत्त्वपूर्ण छ? उचित दृश्यता र अनुगमन बिना, संस्थाहरूले आक्रमणहरू चाँडै पत्ता लगाउन संघर्ष गर्छन्, जसले गर्दा आक्रमणकारीहरू लामो समयसम्म पत्ता नलाग्न सक्छन्।

A10:2021–सर्भर साइड अनुरोध जालसाजी (SSRF)

10। सर्भर-साइड अनुरोध जालसाजी (SSRF) (A10:2021)

सर्भर-साइड अनुरोध जालसाजी भनेको के हो?

SSRF तब हुन्छ जब आक्रमणकारीहरूले सर्भरलाई अनावश्यक स्थानहरूमा अनुरोध गर्न लगाउँछन्, प्रायः प्रतिबन्धित हुनुपर्छ भन्ने आन्तरिक सेवाहरू पहुँच गर्छन्। यो जोखिमले आक्रमणकारीहरूलाई संवेदनशील डेटा पहुँच गर्न वा आन्तरिक प्रणालीहरूमा आदेशहरू कार्यान्वयन गर्न अनुमति दिन्छ।

SSRF को लागि उपायहरू

SSRF लाई रोक्नको लागि, सबै प्रयोगकर्ता इनपुटहरू प्रमाणित गर्नुहोस् र सर्भरको आउटबाउन्ड अनुरोधहरू गर्ने क्षमतालाई प्रतिबन्धित गर्नुहोस्। थप रूपमा, सर्भरले कुन URL हरू पहुँच गर्न सक्छ भनेर नियन्त्रण गर्न अनुमति सूचीहरू प्रयोग गर्नुहोस्।

जाइगेनीको CI/CD सुरक्षाले निगरानी गर्न मद्दत गर्छ pipelineसम्भावित SSRF कमजोरीहरूको लागि। यसबाहेक, Xygeni को Anomaly Detection ले अप्रत्याशित वा शंकास्पद अनुरोध ढाँचाहरू समात्न सक्छ।

वास्तविक संसारको उदाहरण

In 2022, मा एक महत्वपूर्ण जोखिम माइक्रोसफ्ट एक्सचेन्ज (CVE-२०२२-४१०४०) आक्रमणकारीहरूले SSRF प्रविधिहरू प्रयोग गरेर शोषण गरेका थिए। आक्रमणकारीहरूले आन्तरिक सुरक्षा सुरक्षाहरूलाई बाइपास गर्दै एक्सचेन्ज सर्भरमा दुर्भावनापूर्ण अनुरोधहरू पठाउन सक्षम थिए।

भित्र पसेपछि, आक्रमणकारीहरूले आन्तरिक प्रणालीहरूमा पहुँच गरे र संवेदनशील डेटामा सम्झौता गरे। SSRF को शोषण गरेर, तिनीहरूले प्रतिबन्धित आन्तरिक स्रोतहरूमा अनधिकृत पहुँच प्राप्त गरे, जसले गर्दा ठूलो सुरक्षा उल्लङ्घन भयो।

SSRF कमजोरीहरू विशेष गरी खतरनाक हुन्छन् किनभने तिनीहरूले आक्रमणकारीहरूलाई आन्तरिक प्रणालीहरूमा पहुँच दिन्छन् जुन जनताको अगाडि खुलासा गर्नु हुँदैन। यदि माइक्रोसफ्टले कडा इनपुट प्रमाणीकरण र आउटबाउन्ड अनुरोध प्रतिबन्धहरू लागू गरेको भए, तिनीहरूले यो कमजोरीको शोषण गर्ने आक्रमणकारीहरूको प्रयासहरूलाई रोक्न सक्थे। यो उल्लङ्घनले संवेदनशील आन्तरिक स्रोतहरूमा सर्भर अनुरोधहरू नियन्त्रण गर्ने र विश्वसनीय, प्रमाणित स्रोतहरूले मात्र तिनीहरूसँग अन्तर्क्रिया गर्न सक्छन् भन्ने कुरा सुनिश्चित गर्ने महत्त्वलाई प्रदर्शन गर्दछ। 

आज यो किन महत्त्वपूर्ण छ? क्लाउड-नेटिभ आर्किटेक्चर र आन्तरिक API हरूले SSRF कमजोरीहरूको प्रभाव बढाएका छन्, जुन आक्रमणकारीहरूले संवेदनशील आन्तरिक सेवाहरू र मेटाडेटा प्रणालीहरू पहुँच गर्न प्रयोग गर्छन्।

किन OWASP शीर्ष १० अझै पनि महत्त्वपूर्ण छ

यो OWASP शीर्ष १० जोखिमहरू सबैभन्दा सामान्य र खतरनाक खतराहरूबाट आफ्ना अनुप्रयोगहरूलाई सुरक्षित राख्ने लक्ष्य राख्ने संस्थाहरूका लागि यी जोखिमहरू महत्त्वपूर्ण छन्। यी जोखिमहरू सैद्धान्तिक होइनन्; तिनीहरूले वास्तविक-विश्व जोखिमहरूलाई प्रतिनिधित्व गर्छन् जसले डेटा उल्लंघन, वित्तीय नोक्सान र प्रतिष्ठामा क्षति पुर्‍याउन सक्छ। यी कमजोरीहरूलाई सक्रिय रूपमा सम्बोधन गरेर, संस्थाहरूले सफल आक्रमणहरूको जोखिमलाई उल्लेखनीय रूपमा कम गर्न सक्छन् र विकसित खतराहरू विरुद्ध तिनीहरूको प्रणालीहरू लचिलो छन् भनी सुनिश्चित गर्न सक्छन्।

यसबाहेक, OWASP शीर्ष १० जोखिमहरूको सूचीमा सिफारिस गरिएका उपायहरू लागू गर्नाले संस्थाहरूलाई सुरक्षाको लागि रणनीतिक दृष्टिकोण अपनाउन मद्दत गर्दछ। उदाहरणका लागि, पहुँच नियन्त्रणलाई सुदृढ पार्ने, इन्क्रिप्शन अभ्यासहरू सुरक्षित गर्ने, र आपूर्ति श्रृंखला जोखिमहरूलाई न्यूनीकरण गर्ने सबैले यी जोखिमहरूलाई सम्बोधन गर्न महत्त्वपूर्ण भूमिका खेल्छन्। फलस्वरूप, संस्थाहरूले आक्रमणको सतह घटाउँछन्, जसले गर्दा आक्रमणकारीहरूलाई प्रणालीमा कमजोरीहरूको शोषण गर्न अझ गाह्रो हुन्छ।

साइबर खतराहरू विकसित हुँदै जाँदा, संस्थाहरूले सम्भावित जोखिमहरूबाट अगाडि रहनु आवश्यक छ। चाँडै कारबाही गरेर, संस्थाहरूले आफ्ना अनुप्रयोगहरूको लागि दीर्घकालीन सुरक्षा सुनिश्चित गर्छन् र आफ्ना प्रयोगकर्ताहरूको विश्वास कायम राख्छन्।

परम्परागत OWASP शीर्ष १० जोखिमहरूभन्दा बाहिर, संस्थाहरूले बढ्दो रूपमा दुर्भावनापूर्ण खुला स्रोत प्याकेजहरू, निर्भरता भ्रम आक्रमणहरू, टाइपोस्क्वाटिंग अभियानहरू, असुरक्षित AI-उत्पन्न कोडको सामना गरिरहेका छन्, CI/CD pipeline सम्झौता, गोप्य कुराहरूको पर्दाफास, र सफ्टवेयर आपूर्ति श्रृंखला मालवेयर।

आधुनिक एपसेक कार्यक्रमहरूले OWASP मार्गदर्शनलाई बढ्दो रूपमा संयोजन गर्दछन् software supply chain security, एआई सुरक्षा, र विकसित आक्रमण सतहहरूलाई सम्बोधन गर्न रनटाइम जोखिम विश्लेषण।

Xygeni ले OWASP र OWASP SAMM पहलहरूलाई कसरी समर्थन गर्छ?

सम्बोधन गर्दै OWASP शीर्ष १० जोखिमहरू वेब अनुप्रयोगहरू सुरक्षित गर्न महत्त्वपूर्ण छ। तर, तपाईंको आवेदन सुरक्षित गर्ने काम त्यहाँ मात्र सीमित छैन। OWASP सफ्टवेयर आश्वासन परिपक्वता मोडेल (SAMM) सफ्टवेयर विकास जीवनचक्रभरि तपाईंको सुरक्षा परिपक्वताको मूल्याङ्कन र सुधार गर्नको लागि एक रूपरेखा प्रदान गर्दछ (SDLC). एकीकृत गरेर Xygeni को व्यापक सुरक्षा उपकरणहरू, संस्थाहरूले केवल कम गर्न सक्दैनन् OWASP शीर्ष १० सुरक्षा कमजोरीहरू तर OWASP SAMM द्वारा उल्लिखित, तिनीहरूको समग्र सुरक्षा परिपक्वतालाई पनि बढाउनुहोस्।

Xygeni सँग अनुप्रयोग सुरक्षा सुदृढीकरण

Xygeni ले संस्थाहरूलाई सम्बोधन गर्न सशक्त बनाउँछ OWASP शीर्ष १० जोखिमहरूको सूची OWASP SAMM को अपनाउने कार्यलाई तीव्र पार्दै, संस्थाहरूलाई सफ्टवेयर सुरक्षा परिपक्वतामा निरन्तर सुधार गर्न मद्दत गर्दछ। सुरक्षा नियन्त्रणहरू स्वचालित गरेर, जोखिम-आधारित प्राथमिकता सक्षम पारेर, र घटना व्यवस्थापनलाई सुदृढ पारेर, Xygeni ले संस्थाहरूलाई सुरक्षित, लचिलो सफ्टवेयर निर्माण गर्न मद्दत गर्दछ, जसले सुरक्षा उल्लङ्घनको जोखिमलाई प्रभावकारी रूपमा कम गर्दछ।

वास्तविक-समय अनुगमन, स्वचालित जोखिम पत्ता लगाउने, र नीति प्रवर्तन मार्फत SDLC, Xygeni ले OWASP SAMM को उत्कृष्ट अभ्यासहरूसँग मिल्दोजुल्दो सुरक्षा र अनुपालन प्रयासहरूलाई सरल बनाउँछ। यसले संस्थाहरूलाई निरन्तर सुधारको लागि स्पष्ट रोडम्यापको साथ, आफ्नो सुरक्षा परिपक्वतालाई क्रमिक रूपमा बढाउन सक्षम बनाउँछ।

आफ्नो आवेदन सुरक्षित गर्न अहिले नै कदम चाल्नुहोस्

यो OWASP शीर्ष १० जोखिमहरू आधुनिक अनुप्रयोगहरूले सामना गर्ने सबैभन्दा दबाबपूर्ण सुरक्षा जोखिमहरूलाई हाइलाइट गर्नुहोस्। निम्न पालना गरेर OWASP दिशानिर्देशहरू र यहाँ उल्लिखित उत्तम अभ्यासहरू लागू गर्दै, तपाईं सक्नुहुन्छ यी खतराहरूबाट आफ्नो संस्थालाई सुरक्षित गर्नुहोस् र परिष्कृत आक्रमणहरूको सामना गर्ने अनुप्रयोगहरू निर्माण गर्नुहोस्।

तपाईंको आवेदन सुरक्षालाई बलियो बनाउनुहोस् र Software Supply Chain Security.

आधुनिक अनुप्रयोगहरूलाई परम्परागत जोखिम स्क्यानिङ भन्दा बढी आवश्यक पर्दछ। जाइगेनी संस्थाहरूलाई OWASP पहिचान गर्न, प्राथमिकता दिन र समाधान गर्न मद्दत गर्दछ स्रोत कोड, खुला स्रोत निर्भरताहरूमा शीर्ष १० जोखिमहरू, CI/CD pipelines, क्लाउड पूर्वाधार, र एआई-सहायता प्राप्त विकास कार्यप्रवाहहरू।

Xygeni ले AppSec र DevSecOps टोलीहरूलाई आधुनिक समयमा जोखिम कम गर्न कसरी मद्दत गर्छ भनेर पत्ता लगाउनुहोस्। SDLC!

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ