OWASP جي مٿين 10 ڪمزورين جي فهرست OWASP جي مٿين 10 سيڪيورٽي ڪمزوريون

OWASP مٿيان 10 ڪمزوريون بيان ڪيون ويون (2026 گائيڊ)

OWASP ٽاپ 10 سڀ کان وڌيڪ استعمال ٿيندڙ ايپليڪيشن سيڪيورٽي حوالن مان هڪ آهي جيڪو ويب ايپليڪيشن سيڪيورٽي خطرن جي سڃاڻپ ۽ گھٽائڻ لاءِ تمام گهڻو استعمال ٿيندو آهي. هي گائيڊ OWASP ٽاپ 10 خطرن، حقيقي دنيا جي مثالن، علاج جي بهترين طريقن، ۽ جديد ايپ سيڪ ۽ software supply chain security حل تنظيمن کي خطري کي گهٽائڻ ۾ مدد ڪن ٿا SDLC.

OWASP جون مٿيون 10 ڪمزوريون، OWASP جون مٿيون 10 سيڪيورٽي ڪمزوريون ۽ owasp جي مٿين 10 ڪمزورين جي فهرست

اوپن ويب ايپليڪيشن سيڪيورٽي پروجيڪٽ (OWASP)

اوپن ويب ايپليڪيشن سيڪيورٽي پروجيڪٽ (OWASP) هڪ معروف غير منافع بخش تنظيم آهي جيڪا سافٽ ويئر سيڪيورٽي کي بهتر بڻائڻ لاءِ وقف آهي. OWASP پنهنجي شفافيت ۽ commitڪميونٽي تي ٻڌل حلن ڏانهن ڌيان، جنهن ان کي ڊولپرز، سيڪيورٽي پروفيشنلز، ۽ تنظيمن لاءِ هڪ پسنديده وسيلو بڻايو آهي جيڪي بهترين سيڪيورٽي طريقا اختيار ڪرڻ چاهين ٿا. ان جي ڪيترن ئي تعاونن مان، سڀ کان اهم OWASP ٽاپ 10 آهي، جيڪو جديد ايپليڪيشنن کي متاثر ڪندڙ سڀ کان اهم ويب ايپليڪيشن سيڪيورٽي خطرن جي باقاعده اپڊيٽ ڪيل فهرست آهي. اهو حقيقي دنيا جي ڊيٽا ۽ ماهر بصيرت جي بنياد تي ويب ايپليڪيشنن ۾ سڀ کان وڌيڪ سخت ڪمزورين کي اجاگر ڪري ٿو.

OWASP جو مشن سيڪيورٽي کي رسائي لائق ۽ سمجھڻ لائق بڻائڻ آهي، اوزار، فريم ورڪ، ۽ علم فراهم ڪرڻ آهي ته جيئن ايپليڪيشنن کي شروع کان محفوظ بڻائي سگهجي. OWASP ٽاپ 10 هڪ عملي فريم ورڪ جي طور تي ڪم ڪري ٿو جيڪو ڊولپرز کي انهن ڪمزورين تي ڌيان ڏيڻ ۾ مدد ڪري ٿو جيڪي سڀ کان وڌيڪ اهم آهن، انهي کي يقيني بڻائي ٿو ته اهي ضروري حلن کي مؤثر طريقي سان لاڳو ڪري سگهن ٿا.

OWASP جون مٿيون 10 ڪمزوريون، OWASP جون مٿيون 10 سيڪيورٽي ڪمزوريون ۽ owasp جي مٿين 10 ڪمزورين جي فهرست

OWASP ٽاپ 10

OWASP ٽاپ 10 جديد ويب ايپليڪيشنن کي محفوظ ڪرڻ واري تنظيمن لاءِ هڪ بنيادي ايپليڪيشن سيڪيورٽي وسيلو آهي. ڪنهن به تنظيم لاءِ جيڪا ويب ايپليڪيشنن کي محفوظ ڪرڻ لاءِ ڪم ڪري رهي آهي. اهو سڀ کان اهم سيڪيورٽي خطرن کي بيان ڪري ٿو، عام طريقن ۾ بصيرت پيش ڪري ٿو ته ايپليڪيشنن سان ڪيئن سمجهوتو ڪيو ويندو آهي. OWASP ٽاپ 10 ڪمزوريون انهن مٿين خطرن کي اجاگر ڪن ٿيون، انهن کي گهٽائڻ لاءِ قابل عمل سفارشون پيش ڪن ٿيون. ڪنهن به ايپليڪيشن جي سيڪيورٽي کي مضبوط ڪرڻ لاءِ انهن ڪمزورين کي منهن ڏيڻ ضروري آهي.

OWASP ٽاپ 10 ۽ انهن جا علاج ڇا آهن؟

OWASP ٽاپ 10 هڪ عالمي سطح تي تسليم ٿيل آگاهي دستاويز آهي جيڪو اوپن ويب ايپليڪيشن سيڪيورٽي پروجيڪٽ (OWASP) پاران شايع ڪيو ويو آهي. اهو حقيقي دنيا جي حملي جي ڊيٽا، ڪميونٽي ريسرچ، ۽ انڊسٽري تجزيي جي بنياد تي جديد ويب ايپليڪيشنن کي متاثر ڪندڙ سڀ کان اهم سيڪيورٽي خطرن جي سڃاڻپ ڪري ٿو. فهرست ڊولپرز، ايپ سيڪ ٽيمن، ڊيو ايس سي او پي ايس انجنيئرز، ۽ سيڪيورٽي اڳواڻن کي انهن ڪمزورين کي ترجيح ڏيڻ ۾ مدد ڪري ٿي جيڪي ايپليڪيشنن، APIs، ۽ سافٽ ويئر سپلائي چينز لاءِ سڀ کان وڏو خطرو پيدا ڪن ٿيون.

موجوده OWASP ٽاپ 10 ۾ سيڪيورٽي ڪيٽيگريز شامل آهن جهڙوڪ بروڪن ايڪسيس ڪنٽرول، انجڪشن، سيڪيورٽي غلط ترتيب، ڪمزور ۽ پراڻا حصا، سافٽ ويئر ۽ ڊيٽا انٽيگريٽي ناڪاميون، ۽ سرور-سائيڊ درخواست جعلسازي (SSRF). انهن خطرن کي سمجهڻ ۽ مناسب علاج جي حڪمت عملين کي لاڳو ڪرڻ محفوظ ايپليڪيشنن جي تعمير، سافٽ ويئر سيڪيورٽي جي نمائش کي گهٽائڻ، ۽ جديد سائبر خطرن کان تنظيمن جي حفاظت لاءِ ضروري آهي.

OWASP مٿيان 10 درجا بنديون

OWASP جي مٿين 10 ڪمزورين جي فهرست OWASP جي مٿين 10 سيڪيورٽي ڪمزوريون
ذريعو: OWASP

OWASP مٿيان 10 ڪمزوريون هڪ نظر ۾

OWASP ڪيٽيگري پرائمري خطرو عام اثر
ٽٽل رسائي ڪنٽرول غير مجاز رسائي ڊيٽا جي نمائش
ڪرپٽوگرافڪ ناڪاميون ڪمزور انڪرپشن حساس ڊيٽا چوري
جڙيل خراب ان پٽ عملدرآمد ڊيٽابيس سمجهوتو
غير محفوظ ڊيزائن اڏاوتي ڪمزوريون سسٽم جي وسيع ڪمزوريون
سيڪيورٽي جي غلط ترتيب غلط سيٽ اپ غير مجاز رسائي
ڪمزور اجزاء پراڻيون انحصاريون سپلائي چين سمجهوتو
تصديق جي ناڪامي ڪمزور سڃاڻپ ڪنٽرول حساب ڪتاب وٺڻ
سافٽ ويئر جي سالميت ۾ ناڪاميون تعمير/انحصار ۾ ڇڪتاڻ مالويئر داخل ڪرڻ
لاگنگ ۽ نگراني ۾ ناڪاميون دير سان سڃاڻپ حملي آور جي رهائش جو وڌايل وقت
ايس ايس آر ايف اندروني درخواست جي غلط استعمال اندروني سروس سمجهوتو
A01:2021 - ٽٽل رسائي ڪنٽرول

1. ٽٽل رسائي ڪنٽرول (A01:2021)

ٽٽل رسائي ڪنٽرول ڇا آهي؟

ٽوٽل رسائي ڪنٽرول تڏهن ٿئي ٿو جڏهن استعمال ڪندڙ ڊيٽا يا عملن تائين غير مجاز رسائي حاصل ڪن ٿا. مثال طور، ڪو حملو ڪندڙ ايڊمن رسائي حاصل ڪرڻ لاءِ URL کي هٿي وٺرائي سگهي ٿو. OWASP هن مسئلي کي 94٪ آزمائشي ايپليڪيشنن ۾ ڳولي لڌو، جيڪو ان کي سڀ کان عام OWASP مٿين 10 سيڪيورٽي ڪمزورين مان هڪ بڻائي ٿو.

ٽٽل رسائي ڪنٽرول لاءِ علاج

هن خطري کي گهٽائڻ لاءِ، گهٽ ۾ گهٽ امتيازي رسائي کي لاڳو ڪريو، حساس آپريشنز لاءِ ملٽي فيڪٽر تصديق (MFA) لاڳو ڪريو، ۽ باقاعدي طور تي صارف جي اجازتن جو آڊٽ ڪريو.

زائيگيني جا راز سيڪيورٽي حساس معلومات جهڙوڪ API ڪيز ۽ ٽوڪن جي حفاظت ۾ مدد ڪري ٿو، رسائي ڪنٽرول جي خلاف ورزين جي خطري کي گهٽائي ٿو. مسلسل نگراني توهان جي سسٽم جي سالميت کي يقيني بڻائي ٿي.

ريل-ورلڊ مثال 

In 2019, پهرين آمريڪي مالي ڪارپوريشن سامهون آيو 850 ملين حساس رڪارڊ نامناسب رسائي ڪنٽرول جي ڪري. حملو ڪندڙ صرف رازداري دستاويزن تائين رسائي حاصل ڪرڻ لاءِ URL کي تبديل ڪري سگھن ٿا. رسائي پوائنٽس کي صحيح طريقي سان محفوظ ڪرڻ ۾ غفلت ڪندي، ڪمپني حساس ڊيٽا کي ڪمزور ڇڏي ڏنو. هي واقعو صارف جي ڪردارن کي درست ڪرڻ جي ضرورت تي زور ڏئي ٿو ۽ يقيني بڻائي ٿو ته صرف مجاز فرد حساس معلومات تائين رسائي حاصل ڪري سگهن ٿا. 

اڄ اهو ڇو اهم آهي؟ جديد ايپليڪيشنون APIs، ڪلائوڊ سروسز، ۽ ورهايل صارف ڪردارن کي ظاهر ڪن ٿيون، غير مجاز رسائي کي حساس ڪاروباري ڊيٽا کي متاثر ڪندڙ سڀ کان عام ۽ نقصانڪار سيڪيورٽي خطرن مان هڪ بڻائين ٿيون.

A02:2021–ڪرپٽوگرافڪ ناڪاميون

2. ڪرپٽوگرافڪ ناڪاميون (A02:2021)

ڪرپٽوگرافڪ ناڪاميون ڇا آهن؟

ڪرپٽوگرافڪ ناڪاميون تڏهن ٿينديون آهن جڏهن سسٽم حساس ڊيٽا کي صحيح طرح سان انڪرپٽ ڪرڻ ۾ ناڪام ٿيندا آهن، جنهن جي ڪري حملي آور ان کي روڪي ۽ غلط استعمال ڪري سگهندا آهن. حساس ڊيٽا جي حفاظت لاءِ مضبوط انڪرپشن ضروري آهي. 

ڪرپٽوگرافڪ ناڪامين لاءِ علاج

AES-256 سان ذخيرو ٿيل ڊيٽا کي انڪرپٽ ڪريو ۽ ٽرانزٽ ۾ ڊيٽا لاءِ TLS 1.2 يا وڌيڪ لاڳو ڪريو. باقاعدي طور تي انڪرپشن ڪيز کي گھمايو ۽ انهن کي مناسب رسائي ڪنٽرول سان محفوظ ڪريو.

زائيگيني جو انفراسٽرڪچر ڪوڊ جي طور تي (IaC) سيڪيورٽي انڪرپشن پاليسين ۾ ڪمزورين کي روڪڻ لاءِ ڊپلائيمينٽ دوران انڪرپشن سيٽنگز چيڪ ڪري ٿو.

حقيقي دنيا جو مثال

2017 ۾، Exactis، هڪ ڊيٽا گڏ ڪرڻ واري فرم، 340 ملين انفرادي رڪارڊ بي نقاب ڪيا غلط انڪرپشن جي ڪري. حملي آورن ذاتي معلومات جهڙوڪ نالا، پتا، ۽ فون نمبرن تائين رسائي حاصل ڪئي ڇاڪاڻ ته ڊيٽا سادي متن ۾ محفوظ ڪئي وئي هئي. هي ڀڃڪڙي حساس ڊيٽا کي انڪرپٽ ڪرڻ ۾ ناڪام ٿيڻ جي خطرن کي ظاهر ڪري ٿي. مناسب انڪرپشن لاڳو ڪرڻ سان standardجيئن ته آرام واري ڊيٽا لاءِ AES-256 ۽ ٽرانزٽ واري ڊيٽا لاءِ TLS، تنظيمون پنهنجي ڊيٽا کي غير مجاز رسائي کان بچائي سگهن ٿيون.

اڄ اهو ڇو اهم آهي؟ تنظيمون ڪلائوڊ ماحول ۾ حساس گراهڪ، مالي ۽ تصديق واري ڊيٽا کي وڌيڪ ذخيرو ۽ منتقل ڪري رهيون آهن، رازداري ۽ تعميل جي حفاظت لاءِ مضبوط انڪرپشن کي ضروري بڻائي رهيون آهن.

A03:2021 - انجيڪشن

3. انجيڪشن (A03:2021)

انجڪشن جا حملا ڇا آهن؟

انجڪشن ڪمزوريون، جهڙوڪ SQL انجڪشن، حملي آورن کي توهان جي سسٽم ۾ خراب ڪوڊ داخل ڪرڻ جي اجازت ڏين ٿيون، انهن کي ڊيٽا کي هٿي وٺرائڻ يا چوري ڪرڻ جي قابل بڻائين ٿيون. انجڪشن حملي جديد ويب ايپليڪيشنن کي متاثر ڪندڙ سڀ کان عام ۽ اثرائتو ايپليڪيشن سيڪيورٽي خطرن مان هڪ آهن.

لاءِ علاج انجڪشن جا حملا

پيرا ميٽرائيزڊ سوالن کي استعمال ڪريو ۽ صارف جي ان پٽن جي تصديق ڪريو. خطرن کي گھٽ ڪرڻ لاءِ جڏهن به ممڪن هجي متحرڪ سوالن کان پاسو ڪريو.

زائيگيني جي انوملي جي ڳولا نظر ثاني ڪندو CI/CD pipelineغير معمولي رويي لاءِ، حقيقي وقت ۾ امڪاني انجيڪشن ڪوششن کي پڪڙڻ.

حقيقي دنيا جو مثال

In 2017, Equifax ڏک برداشت ڪيو وڏي ڊيٽا جي ڀڃڪڙي جيڪو ذاتي معلومات کي ظاهر ڪري ٿو 147 ملين گراهڪ. خلاف ورزي هڪ جي نتيجي ۾ ٿي SQL انجيڪشن جي ڪمزوري، حملي آورن کي ڪمپني جي ويب سائيٽ کي هٿي وٺرائڻ ۽ ڊيٽابيس ۾ محفوظ ٿيل حساس ڊيٽا تائين رسائي جي اجازت ڏئي ٿي. تنظيمن کي يقيني بڻائڻ گهرجي ته انهن جا سسٽم صارف جي ان پٽ کي صحيح طرح سان صاف ڪن. باقاعده پيچنگ ۽ SQL سوالن کي محفوظ ڪرڻ سان هن ڪمزوري کي روڪي سگهجي ها. 

اڄ اهو ڇو اهم آهي؟ انجڪشن ڪمزوريون ويب ايپليڪيشنن، APIs، ۽ AI جي مدد سان ترقي جي ڪم جي وهڪري تي اثر انداز ٿينديون رهنديون آهن جتي غير تصديق ٿيل ان پٽ ترجمانن، ڊيٽابيس، يا بيڪ اينڊ سسٽم تائين پهچندو آهي.

A04:2021 - غير محفوظ ڊيزائن

4. غير محفوظ ڊيزائن (A04:2021)

غير محفوظ ڊيزائن ڇا آهي؟

غير محفوظ ڊيزائن تڏهن ٿيندي آهي جڏهن ڊولپرز شروعاتي ڊيزائن مرحلي ۾ سيڪيورٽي کي ضم ڪرڻ ۾ ناڪام ٿيندا آهن، جيڪو ڪمزوريون پيدا ڪري ٿو جيڪي بعد ۾ درست ڪرڻ ڏکيون هونديون آهن. ايپليڪيشنون پيداوار جي ماحول ۾ پهچڻ کان پوءِ انهن ڪمزورين کي درست ڪرڻ ڏکيو هوندو آهي.

لاءِ علاج غير محفوظ ڊيزائن

ترقي جي زندگي جي شروعات ۾ محفوظ ڊيزائن اصولن ۽ خطري جي ماڊلنگ کي شامل ڪريو. باقاعدي طور تي ممڪن ڪمزورين لاءِ پنهنجي ڊيزائن جو جائزو وٺو ۽ انهن کي نازڪ مسئلا بڻجڻ کان اڳ درست ڪريو.

زائيگيني جو Application Security Posture Management (ASPM) حملي آورن جي استحصال کان اڳ امڪاني ڊيزائن جي خامين جي سڃاڻپ ڪري ٿو، انهي کي يقيني بڻائي ٿو ته ڊولپرز شروع کان ئي پنهنجي پراڊڪٽ ۾ سيڪيورٽي شامل ڪن.

حقيقي دنيا جو مثال

هڪ وڌيڪ تازو حقيقي دنيا جو مثال غير محفوظ ڊيزائن آهي 2021 ۾ Microsoft Exchange ProxyShell ڪمزوريون. حملي آورن مائڪروسافٽ ايڪسچينج جي تصديق ۽ رسائي ڪنٽرول ميڪانيزم ۾ ڊيزائن جي خامين جو استحصال ڪيو، انهن کي ڪمزور سرورز تي ڪوڊ کي دور کان هلائڻ جي اجازت ڏني. اهي ڪمزوريون عملدرآمد جون غلطيون نه هيون، پر بنيادي ڊيزائن جون ڪمزوريون هيون جيڪي پيچ کي غلط طور تي لاڳو ڪرڻ کان پوءِ به استحصال کي ممڪن بڻايو. هي ڀڃڪڙي ڊيزائن جي مرحلي تي سيڪيورٽي کي ضم ڪرڻ جي اهميت کي اجاگر ڪري ٿي ته جيئن ڪمزورين کي سسٽم ۾ شامل ٿيڻ کان روڪيو وڃي.

اڄ اهو ڇو اهم آهي؟ ڊيزائن جي مرحلي دوران متعارف ڪرايل سيڪيورٽي ڪمزوريون بعد ۾ درست ڪرڻ ڏکيو ۽ مهانگو آهن، خاص طور تي ڪلائوڊ-نيٽو ۽ تيزي سان ترقي ڪندڙ ترقياتي ماحول ۾.

A05:2021 – سيڪيورٽي غلط ترتيب

5. سيڪيورٽي غلط ترتيب (A05:2021)

سيڪيورٽي غلط ترتيب ڇا آهي؟

سيڪيورٽي غلط ترتيبون تڏهن ٿينديون آهن جڏهن حملي آور غلط ترتيب ڏنل سسٽم جو استحصال ڪندا آهن، جهڙوڪ اهي جيڪي ڊفالٽ سيٽنگون استعمال ڪندا آهن يا غير ضروري پورٽ کليل ڇڏيندا آهن. غلط ترتيبون ڪلائوڊ ۽ ايپليڪيشن سيڪيورٽي واقعن جي مکيه سببن مان هڪ آهن.

لاءِ علاج سيڪيورٽي جي غلط ترتيب

خودڪار ترتيب جي چڪاس استعمال ڪندي انفراسٽرڪچر بطور ڪوڊ (IaC) ۽ باقاعدي سيڪيورٽي آڊٽ ڪرايو. سڀني سسٽم کي جديد پيچس سان اپڊيٽ رکو.

زائيگيني جو IaC Security تعیناتي کان اڳ غلط ترتيبن لاءِ اسڪين ڪري ٿو ۽ سڀني ماحولن ۾ مسلسل سيڪيورٽي پاليسين کي لاڳو ڪري ٿو.

حقيقي دنيا جو مثال

2018 ۾، ناسا ڀڃڪڙي جو تجربو ڪيو ڇاڪاڻ ته غلط ترتيب ڏنل سيٽنگون in اٽلسين جيرا حساس منصوبي ۽ ملازمن جي ڊيٽا کي ظاهر ڪيو. کليل ترتيب جي ڪري حملي آورن معلومات تائين رسائي حاصل ڪئي. خودڪار سيڪيورٽي چيڪ ۽ مناسب ترتيب جي پاليسين جي نفاذ سان هن ڀڃڪڙي کي روڪي سگهجي ها. باقاعده آڊٽ حملي آورن جي استحصال کان اڳ ڪمزوري کي ڳولي سگهي ها.

اڄ اهو ڇو اهم آهي؟ غلط ترتيب ڏنل ڪلائوڊ سروسز، CI/CD pipelineايس، ڪنٽينرز، ۽ بي نقاب انتظامي انٽرفيس جديد سيڪيورٽي ڀڃڪڙين جي مکيه سببن مان هڪ آهن.

A06:2021–خطرناڪ ۽ پراڻا جزا

6. ڪمزور ۽ پراڻا جزا (A06:2021)

ڪمزور ۽ پراڻا جزا ڇا آهن؟

ڪمزور ۽ پراڻا جزا تڏهن پيدا ٿين ٿا جڏهن توهان ٽئين پارٽي لائبريريون يا فريم ورڪ استعمال ڪندا آهيو جن ۾ سڃاتل سيڪيورٽي خاميون هونديون آهن. حملو ڪندڙ توهان جي ايپليڪيشن کي نقصان پهچائڻ لاءِ انهن ڪمزورين جو فائدو وٺي سگهن ٿا. هي هڪ خاص طور تي خطرناڪ خطرو آهي، ڇاڪاڻ ته 60 سيڪڙو تائين جديد ايپليڪيشنون ٽئين پارٽي حصن سان ٺهيل آهن.

لاءِ علاج ڪمزور ۽ پراڻا جزا

ٽئين پارٽي لائبريريون ۽ انحصار کي باقاعدي طور تي اپڊيٽ ڪريو، ۽ سافٽ ويئر ڪمپوزيشن تجزيو استعمال ڪريو (SCA) ڪمزورين کي ڳولڻ ۽ درست ڪرڻ لاءِ اوزار.

زائيگيني جو Open Source Security توهان جي انحصار کي اسڪين ڪري ٿو ته جيئن پراڻي يا خراب حصن جي استعمال کي روڪيو وڃي، توهان کي هڪ محفوظ ايپليڪيشن برقرار رکڻ ۾ مدد ڪري.

حقيقي دنيا جو مثال

In 2017, Apache Struts هڪ غير پيچ ٿيل ڪمزوري هئي جنهن جي ڪري Equifax جي ڀڃڪڙي, لکين استعمال ڪندڙن کي متاثر ڪري رهيو آهي. ڪمزوري ان ۾ هئي اپاچي اسٽرٽس 2، هڪ وڏي پيماني تي استعمال ٿيندڙ فريم ورڪ، ۽ ايڪوفيڪس وقت تي پيچ لاڳو ڪرڻ ۾ ناڪام ٿيو. ان ڪري انهن جا سسٽم استحصال جي سامهون آيا. بروقت اپڊيٽس ۽ باقاعده ڪمزوري اسڪيننگ هن ڀڃڪڙي کي روڪي ها. 

اڄ اهو ڇو اهم آهي؟ جديد ايپليڪيشنون اوپن سورس پيڪيجز ۽ ٽئين پارٽي لائبريرين تي تمام گهڻو انحصار ڪن ٿيون، سافٽ ويئر سپلائي چين حملن ۽ ڪمزور انحصار کي ايپ سيڪ جي وڌندڙ پريشاني بڻائي ٿي.

A07:2021–سڃاڻپ ۽ تصديق ۾ ناڪاميون

7. تصديق جي ناڪامي (A07:2021)

سڃاڻپ ۽ تصديق جون ناڪاميون ڇا آهن؟

اهي ڪمزوريون تڏهن ٿينديون آهن جڏهن تصديق جا طريقا ڪمزور هوندا آهن يا غلط طريقي سان لاڳو ڪيا ويندا آهن، جيڪي حملي آورن کي سيڪيورٽي ڪنٽرولن کي نظرانداز ڪرڻ جي اجازت ڏيندا آهن.

لاءِ علاج سڃاڻپ ۽ تصديق ۾ ناڪاميون

غير مجاز رسائي کي روڪڻ لاءِ مضبوط پاسورڊ پاليسيون لاڳو ڪريو، ملٽي فيڪٽر تصديق (MFA) لاڳو ڪريو، ۽ تصديق لاگ آڊٽ ڪريو.

زائيگيني جي رازن جي سيڪيورٽي توهان جي سندون محفوظ ڪرڻ ۾ مدد ڪري ٿي، تصديق جي عمل دوران ليڪ ٿيڻ جو خطرو گهٽائي ٿي.

حقيقي دنيا جو مثال

In 2020، ته سيڪيورٽي ڪئميرا رنگ ڪمزور پاسورڊ جي ڪري ڀڃڪڙي ٿي هئي. حملي آورن سادو پاسورڊ استعمال ڪيو ۽ لائيو وڊيو فيڊ تائين رسائي حاصل ڪئي هزارين استعمال ڪندڙن جا ڪيمرا. هي ڀڃڪڙي مضبوط تصديق جي عملن جي اهم ضرورت کي اجاگر ڪري ٿي. تنهن ڪري، لاڳو ڪرڻ گھڻن عنصر جي تصديق (MFA) ۽ نافذ ڪرڻ مضبوط پاسورڊ پاليسيون آساني سان غير مجاز رسائي کي روڪيو وڃي ها.

اڄ اهو ڇو اهم آهي؟ ڪمزور تصديق جي طريقن سان اڪائونٽ ٽيڪ اوور، سندي اسٽفنگ حملا، ۽ SaaS، ڪلائوڊ، ۽ تي غير مجاز رسائي جاري آهي. enterprise درخواستون.

A08:2021- سافٽ ويئر ۽ ڊيٽا انٽيگرٽي ناڪاميون

8. سافٽ ويئر ۽ ڊيٽا انٽيگرٽي ناڪاميون (A08:2021)

سافٽ ويئر ۽ ڊيٽا انٽيگريٽي ناڪاميون ڇا آهن؟

اهي ڪمزوريون تڏهن ٿينديون آهن جڏهن ڪوڊ يا انفراسٽرڪچر ٽمپرنگ کان بچاءُ نه ڪندو آهي. حملو ڪندڙ تعمير کي نقصان پهچائي سگهن ٿا. pipelines، انحصار، يا تعیناتي عمل، قابل اعتماد اپڊيٽس ۾ خراب ڪوڊ داخل ڪرڻ. سپلائي چين حملن جي واڌ جي ڪري هن قسم جي خامي هڪ وڏي پريشاني بڻجي وئي آهي، جتي قابل اعتماد ٽئين پارٽي حصن کي به نيٽ ورڪن ۾ داخل ٿيڻ لاءِ نشانو بڻايو ويندو آهي.

لاءِ علاج سافٽ ويئر ۽ ڊيٽا انٽيگريٽي ناڪاميون

ان کي گهٽائڻ لاءِ، ڪوڊ سائننگ لاڳو ڪريو، محفوظ تعميراتي عمل استعمال ڪريو، ۽ سڀني ٽئين پارٽي حصن جي سالميت جي تصديق ڪريو.

زائيگيني جو CI/CD سيڪيورٽي انهي کي يقيني بڻائي ٿو ته توهان جي pipelineمحفوظ آهن ۽ بي ضابطگين جي نگراني ڪئي ويندي آهي. زائيگيني جي انوملي ڊيٽيڪشن مشڪوڪ سرگرمين جي سڃاڻپ ڪري سگهي ٿي جيڪي شايد ڇڪتاڻ جي نشاندهي ڪن ٿيون.

حقيقي دنيا جو مثال

In 2024، هڪ اهم سپلائي چين حملي کي نشانو بڻايو ويو ايڪس زي يوٽيلز، لينڪس سسٽم ۾ وڏي پيماني تي استعمال ٿيندڙ ڪمپريشن لائبريري. XZ Utils هڪ نازڪ اوزار آهي جيڪو فائلن کي دٻائڻ لاءِ استعمال ٿيندو آهي، جنهن تي هزارين تنظيمون اعتبار ڪن ٿيون. جڏهن ته، حملي آورن ڪوڊ ۾ هڪ پوئين دروازو داخل ڪندي منصوبي جي تعمير جي عمل کي ڪاميابي سان سمجهوتو ڪيو.

حملي آور ڪجهه وقت لاءِ ڪنهن جي نظر ۾ نه رهيا، جنهن جو مطلب هو ته متاثر ٿيل لائبريري تي ڀروسو ڪندڙ سسٽم ريموٽ ڪوڊ جي عمل درآمد ۽ وڌيڪ استحصال لاءِ ڪمزور هئا. نتيجي طور، انهن حملي آورن متاثر ٿيل سسٽم تي ڪنٽرول حاصل ڪري ورتو، جنهن جي نتيجي ۾ ڊيٽا جي ڀڃڪڙي ۽ حساس معلومات جي ڀڃڪڙي ٿي.

هي واقعو خطرن جي واضح ياد ڏياريندڙ طور ڪم ڪري ٿو جيڪي سپلائي چين حملي. هڪ وڏي پيماني تي قابل اعتماد لائبريري کي به ڪيترن ئي سسٽمن کي نقصان پهچائڻ لاءِ استعمال ڪري سگهجي ٿو. محفوظ تعمير جي عملن کي يقيني بڻائڻ، ڪوڊ سائننگ ٽيڪنڪ استعمال ڪندي، ۽ ٽئين پارٽي جي حصن جي مسلسل نگراني ڪندي، تنظيمون اهڙين ڪمزورين کي پنهنجي سسٽم ۾ داخل ٿيڻ کان روڪي سگهن ٿيون. 

اڄ اهو ڇو اهم آهي؟ سافٽ ويئر سپلائي چين حملي جيڪي تعمير کي نشانو بڻائين ٿا pipelines، پيڪيج رجسٽريون، انحصار، ۽ CI/CD جديد سافٽ ويئر ڊولپمينٽ لاءِ سسٽم هڪ وڏو خطرو بڻجي چڪا آهن.

A09:2021- سيڪيورٽي لاگنگ ۽ نگراني ۾ ناڪاميون

9. سيڪيورٽي لاگنگ ۽ مانيٽرنگ ناڪاميون (A09:2021)

سيڪيورٽي لاگنگ ۽ مانيٽرنگ ناڪاميون ڇا آهن؟

اهي ناڪاميون تڏهن ٿينديون آهن جڏهن ايپليڪيشنون سيڪيورٽي واقعن کي صحيح طرح سان لاگ نه ڪنديون آهن يا نگراني جي طريقن جي کوٽ هوندي آهي. تفصيلي لاگ کان سواءِ، حملن کي ڳولڻ ۽ جواب ڏيڻ ڏکيو ٿي ويندو آهي. اهي ڪمزوريون اڪثر ڪري ڀڃڪڙي جي ڳولا ۾ دير ڪنديون آهن، جنهن جي ڪري حملي آور ڊگهي عرصي تائين سسٽم جو استحصال ڪري سگهن ٿا.

لاءِ علاج سيڪيورٽي لاگنگ ۽ نگراني ۾ ناڪاميون

سڀني نازڪ ڪاررواين لاءِ جامع لاگنگ کي فعال ڪريو، لاگ محفوظ طور تي محفوظ ڪريو، ۽ پڪ ڪريو ته انهن کي مشڪوڪ سرگرمين لاءِ نگراني ڪيو وڃي. ان کان علاوه، ممڪن خطرن کان خبردار ڪرڻ لاءِ خودڪار اوزار استعمال ڪريو.

زائيگيني جي انوملي جي ڳولا حقيقي وقت ۾ غير معمولي سرگرمين جي سڃاڻپ ۾ مدد ڪري ٿو. اضافي طور تي، CI/CD سيڪيورٽي يقيني بڻائي ٿي ته لاگنگ ۽ مانيٽرنگ ترتيبون مسلسل ماحول ۾ لاڳو ٿين ٿيون.

حقيقي دنيا جو مثال

In 2023, سليمان وساڻ ڊيٽا جي ڀڃڪڙي جو تجربو ڪيو جيڪو هزارين ڊرائيورن جي ذاتي معلومات سان سمجهوتو ڪيو. ڀڃڪڙي تڏهن ٿي جڏهن هڪ ٽئين پارٽي جي قانوني فرم، جينووا برنس، هڪ سيڪيورٽي واقعي جو تجربو ڪيو، جنهن ڊيٽا کي ظاهر ڪيو. ان حقيقت جي باوجود ته الرٽ شروع ڪيا ويا هئا، اوبر جا مانيٽرنگ سسٽم حملي کي فوري طور تي ڳولڻ ۽ جواب ڏيڻ ۾ ناڪام ٿيا.

حملي آورن حساس معلومات تائين رسائي حاصل ڪئي، جنهن ۾ نالا، فون نمبر ۽ ڊرائيونگ رڪارڊ شامل هئا. هي دير بنيادي طور تي جامع لاگنگ جي کوٽ ۽ نا مناسب نگراني نظام جي ڪري هئي.

جيڪڏهن اوبر پنهنجي سسٽم تائين رسائي جي صحيح نگراني ڪري ها ۽ بهتر لاگنگ طريقا لاڳو ڪري ها، ته اهي ڀڃڪڙي کي تمام جلد ڳولي سگهن ها. نتيجي طور، ڪمپني شهرت جي نقصان ۽ مالي نقصان کي گهٽائي سگهي ها. هي ڀڃڪڙي خطرن کي جلد ڳولڻ ۽ گهٽائڻ لاءِ اثرائتي لاگنگ ۽ نگراني نظام کي برقرار رکڻ جي اهم اهميت کي اجاگر ڪري ٿي.

اڄ اهو ڇو اهم آهي؟ مناسب نمائش ۽ نگراني کان سواءِ، تنظيمون حملن کي جلد ڳولڻ ۾ جدوجهد ڪن ٿيون، جنهن جي ڪري حملي آور ڊگهي عرصي تائين اڻڄاتل رهي سگهن ٿا.

A10:2021 – سرور سائڊ درخواست جعلسازي (SSRF)

10. سرور-سائيڊ درخواست جعلسازي (SSRF) (A10:2021)

سرور-سائيڊ درخواست جعلسازي ڇا آهي؟

ايس ايس آر ايف تڏهن ٿئي ٿو جڏهن حملي آور هڪ سرور کي غير ارادي جڳهن تي درخواستون ڪرڻ لاءِ چالاڪ ڪندا آهن، اڪثر ڪري اندروني خدمتن تائين رسائي حاصل ڪندا آهن جن کي محدود ڪيو وڃي. هي ڪمزوري حملي آورن کي حساس ڊيٽا تائين رسائي يا اندروني سسٽم تي حڪم هلائڻ جي اجازت ڏئي ٿي.

ايس ايس آر ايف لاءِ علاج

SSRF کي روڪڻ لاءِ، سڀني صارفن جي ان پٽن جي تصديق ڪريو ۽ سرور جي آئوٽ بائونڊ درخواستون ڪرڻ جي صلاحيت کي محدود ڪريو. اضافي طور تي، سرور ڪهڙن URLs تائين رسائي حاصل ڪري سگهي ٿو ان کي ڪنٽرول ڪرڻ لاءِ الائو لسٽ استعمال ڪريو.

زائيگيني جو CI/CD سيڪيورٽي نگراني ۾ مدد ڪري ٿي pipelineممڪن SSRF ڪمزورين لاءِ. وڌيڪ، Xygeni جي انوملي ڊيٽيڪشن غير متوقع يا مشڪوڪ درخواست جي نمونن کي پڪڙي سگھي ٿي.

حقيقي دنيا جو مثال

In 2022، ۾ هڪ اهم ڪمزوري مائڪروسافٽ ايڪسچينج (CVE-2022-41040) حملي آورن پاران SSRF ٽيڪنڪ استعمال ڪندي استحصال ڪيو ويو. حملي آور اندروني سيڪيورٽي تحفظن کي نظرانداز ڪندي، ايڪسچينج سرور ڏانهن بدسلوڪي درخواستون موڪلڻ جي قابل هئا.

هڪ ڀيرو اندر، حملي آور اندروني سسٽم تائين رسائي حاصل ڪئي ۽ حساس ڊيٽا سان سمجهوتو ڪيو. ايس ايس آر ايف جو استحصال ڪندي، انهن محدود اندروني وسيلن تائين غير مجاز رسائي حاصل ڪئي، جنهن جي نتيجي ۾ سيڪيورٽي جي وڏي ڀڃڪڙي ٿي.

ايس ايس آر ايف جون ڪمزوريون خاص طور تي خطرناڪ آهن ڇاڪاڻ ته اهي حملي آورن کي اندروني نظامن تائين رسائي ڏين ٿيون جيڪي عوام جي سامهون نه اچڻ گهرجن. جيڪڏهن مائڪروسوفٽ سخت ان پٽ تصديق ۽ آئوٽ بائونڊ درخواست پابنديون لاڳو ڪري ها، ته اهي حملي آورن جي هن ڪمزوري کي استعمال ڪرڻ جي ڪوششن کي روڪي سگهن ها. هي ڀڃڪڙي حساس اندروني وسيلن ڏانهن سرور جي درخواستن کي ڪنٽرول ڪرڻ جي اهميت کي ظاهر ڪري ٿي ۽ يقيني بڻائي ٿي ته صرف قابل اعتماد، تصديق ٿيل ذريعا انهن سان لهه وچڙ ڪري سگهن ٿا. 

اڄ اهو ڇو اهم آهي؟ ڪلائوڊ-نيٽو آرڪيٽيڪچر ۽ اندروني APIs SSRF ڪمزورين جي اثر کي وڌايو آهي، جيڪي حملي آور حساس اندروني خدمتن ۽ ميٽا ڊيٽا سسٽم تائين رسائي حاصل ڪرڻ لاءِ استعمال ڪندا آهن.

ڇو OWASP مٿيان 10 اڃا تائين اهم آهن

هن OWASP مٿيان 10 ڪمزوريون تنظيمن لاءِ اهم آهن جيڪي پنهنجي ايپليڪيشنن کي سڀ کان عام ۽ خطرناڪ خطرن کان محفوظ رکڻ جو مقصد رکن ٿا. اهي خطرا نظرياتي نه آهن؛ اهي حقيقي دنيا جي خطرن جي نمائندگي ڪن ٿا جيڪي ڊيٽا جي ڀڃڪڙي، مالي نقصان، ۽ شهرت کي نقصان پهچائي سگهن ٿا. انهن ڪمزورين کي فعال طور تي حل ڪرڻ سان، تنظيمون ڪامياب حملن جي خطري کي گهٽائي سگهن ٿيون ۽ يقيني بڻائي سگهن ٿيون ته انهن جا نظام ترقي پذير خطرن جي خلاف لچڪدار آهن.

وڌيڪ، OWASP جي مٿين 10 ڪمزورين جي فهرست ۾ تجويز ڪيل علاج لاڳو ڪرڻ تنظيمن کي سيڪيورٽي لاءِ هڪ اسٽريٽجڪ طريقو اختيار ڪرڻ ۾ مدد ڪري ٿو. مثال طور، رسائي ڪنٽرول کي مضبوط ڪرڻ، انڪرپشن جي طريقن کي محفوظ ڪرڻ، ۽ سپلائي چين جي خطرن کي گهٽائڻ، اهي سڀ انهن ڪمزورين کي حل ڪرڻ ۾ اهم ڪردار ادا ڪن ٿا. نتيجي طور، تنظيمون حملي جي سطح کي گهٽائي ڇڏينديون آهن، جنهن ڪري حملي آورن لاءِ سسٽم ۾ ڪمزورين جو فائدو وٺڻ وڌيڪ ڏکيو ٿي پوندو آهي.

جيئن سائبر خطرا پيدا ٿين ٿا، تنظيمن لاءِ ضروري آهي ته اهي امڪاني ڪمزورين کان اڳ رهن. جلد ڪارروائي ڪندي، تنظيمون پنهنجي ايپليڪيشنن لاءِ ڊگهي مدت جي تحفظ کي يقيني بڻائين ٿيون ۽ پنهنجن استعمال ڪندڙن جو اعتماد برقرار رکن ٿيون.

روايتي OWASP مٿين 10 ڪمزورين کان ٻاهر، تنظيمون وڌندڙ طور تي خراب اوپن سورس پيڪيجز، انحصار جي مونجهاري جي حملن، ٽائيپوسڪوٽنگ مهم، غير محفوظ AI-جنريٽرڊ ڪوڊ، CI/CD pipeline سمجهوتو، رازن جي نمائش، ۽ سافٽ ويئر سپلائي چين مالويئر.

جديد ايپ سيڪ پروگرام OWASP هدايتن کي تيزي سان گڏ ڪن ٿا software supply chain security، اي آءِ سيڪيورٽي، ۽ رن ٽائم خطري جو تجزيو ترقي پذير حملي جي سطحن کي حل ڪرڻ لاءِ.

زائيگيني ڪيئن OWASP ۽ OWASP SAMM شروعاتن جي حمايت ڪري ٿو

کي خطاب ڪندي OWASP مٿيان 10 ڪمزوريون ويب ايپليڪيشنن کي محفوظ ڪرڻ لاءِ اهم آهي. تنهن هوندي به، توهان جي درخواست کي محفوظ ڪرڻ اتي ختم نه ٿيندو آهي. OWASP سافٽ ويئر ايشورنس ميچورٽي ماڊل (SAMM) سافٽ ويئر ڊولپمينٽ لائف سائيڪل ۾ توهان جي سيڪيورٽي پختگي جي تشخيص ۽ بهتري لاءِ هڪ فريم ورڪ فراهم ڪري ٿو (SDLC). سماج جي ذريعي زائيگيني جا جامع سيڪيورٽي اوزار، تنظيمون نه رڳو گهٽائي سگهن ٿيون OWASP مٿيان 10 سيڪيورٽي ڪمزوريون پر انهن جي مجموعي سيڪيورٽي پختگي کي به وڌايو، جيئن OWASP SAMM پاران بيان ڪيو ويو آهي.

زائيجيني سان ايپليڪيشن سيڪيورٽي کي مضبوط ڪرڻ

زائيگيني تنظيمن کي بااختيار بڻائي ٿو ته اهي حل ڪن OWASP جي مٿين 10 ڪمزورين جي فهرست جڏهن ته OWASP SAMM کي اپنائڻ کي تيز ڪندي، تنظيمن کي سافٽ ويئر سيڪيورٽي پختگي ۾ مسلسل بهتري ۾ مدد ڪندي. سيڪيورٽي ڪنٽرول کي خودڪار ڪرڻ، خطري تي ٻڌل ترجيح کي فعال ڪرڻ، ۽ واقعن جي انتظام کي مضبوط ڪرڻ سان، Xygeni تنظيمن کي محفوظ، لچڪدار سافٽ ويئر ٺاهڻ ۾ مدد ڪري ٿو، مؤثر طريقي سان سيڪيورٽي جي ڀڃڪڙين جي خطري کي گهٽائي ٿو.

حقيقي وقت جي نگراني، خودڪار ڪمزورين جي ڳولا، ۽ سڄي دنيا ۾ پاليسي لاڳو ڪرڻ ذريعي SDLC، زائيگيني سيڪيورٽي ۽ تعميل جي ڪوششن کي آسان بڻائي ٿو، OWASP SAMM جي بهترين طريقن سان مطابقت رکي ٿو. هي تنظيمن کي مسلسل بهتري لاءِ هڪ واضح روڊ ميپ سان، پنهنجي سيڪيورٽي پختگي کي ترقي يافته طور تي وڌائڻ جي قابل بڻائي ٿو.

پنهنجين درخواستن کي محفوظ بڻائڻ لاءِ هاڻي ئي ڪارروائي ڪريو

هن OWASP مٿيان 10 ڪمزوريون جديد ايپليڪيشنن کي منهن ڏيڻ وارن سڀ کان وڌيڪ اهم سيڪيورٽي خطرن کي اجاگر ڪريو. پيروي ڪندي OWASP هدايتون ۽ هتي بيان ڪيل بهترين طريقن کي لاڳو ڪندي، توهان ڪري سگهو ٿا پنهنجي تنظيم کي انهن خطرن کان محفوظ بڻايو ۽ اهڙيون ايپليڪيشنون ٺاهيون جيڪي جديد حملن جو مقابلو ڪن.

پنهنجي ايپليڪيشن سيڪيورٽي کي مضبوط ڪريو ۽ Software Supply Chain Security.

جديد ايپليڪيشنن کي روايتي ڪمزوري اسڪيننگ کان وڌيڪ جي ضرورت آهي. زائيگيني تنظيمن کي OWASP جي سڃاڻپ، ترجيح ڏيڻ ۽ ان کي درست ڪرڻ ۾ مدد ڪري ٿو سورس ڪوڊ، اوپن سورس انحصار ۾ مٿيان 10 خطرا، CI/CD pipelines، ڪلائوڊ انفراسٽرڪچر، ۽ AI جي مدد سان ترقي وارو ورڪ فلو.

دريافت ڪريو ته ڪيئن زائيجيني ايپ سيڪ ۽ ڊيو سيڪ اوپس ٽيمن کي جديد دور ۾ خطري کي گهٽائڻ ۾ مدد ڪري ٿي. SDLC!

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان