📧 [email protected] 📞 +381 61 161 2299
OWASP

OWASP Top 10 2021 — šta je novo i zašto je važno

2026-07-10 · Shieldome Scout

OWASP je 2021. objavio najveće izmene Top 10 liste u četiri godine. Tri potpuno nove kategorije, nova terminologija i promenjen redosled prioriteta — evo šta to znači za vas.

← Blog

Šta je OWASP Top 10?

OWASP (Open Web Application Security Project) je neprofitna organizacija koja objavljuje listu deset najkritičnijih bezbednosnih rizika za web aplikacije. Lista nije rang popularnosti napada — ona odražava kombinaciju prevalencije, iskoristivosti i poslovnog uticaja svake klase ranjivosti. Koriste je developeri, sigurnosni timovi, auditori i kupci softvera širom sveta.

Verzija iz 2021. donela je značajne promene u odnosu na prethodno izdanje iz 2017: tri nove kategorije, dve koje su spojene i izmenjen redosled koji bolje odražava realne pretnje iz 2020-ih.

Pregled svih 10 kategorija

A01: Broken Access Control (novo: #1)

Kontrola pristupa je pala sa petog mesta na prvo. Razlog: u istraživanju je pronađena u čak 94% testiranih aplikacija. Ova kategorija pokriva situacije gde korisnici mogu da pristupe podacima ili funkcijama koje nisu namenjene njima — IDOR (Insecure Direct Object Reference), vertikalna eskalacija privilegija, pristup admin panelima bez autorizacije.

Shieldome Scout automatski testira više od 40 putanja na vašem sajtu koje napadači rutinski skeniraju: admin panele, konfiguracione fajlove, backup direktorijume i API endpoint-e koji bi trebalo da budu zaštićeni.

A02: Cryptographic Failures (novo: #2)

Ranije poznata kao "Sensitive Data Exposure", ova kategorija je preimenovana da bolje opiše koren problema: loša ili nedostajuća kriptografija. Uključuje prenos podataka bez HTTPS-a, slabu enkripciju u bazi podataka, izložene API ključeve i lozinke čuvane kao plain text.

A03: Injection (sa #1 na #3)

SQL Injection, XSS i Command Injection ostaju ozbiljni, ali su pali sa prvog mesta jer su moderne razvojne prakse (ORM, auto-escaping templating engine-i) smanjile prevalenciju. I dalje su jednako opasni kada se pojave.

A04: Insecure Design (NOVO)

Prva od tri potpuno nove kategorije. Odnosi se na arhitekturalne propuste nastale već u fazi dizajna — ne implementacione greške, nego pogrešno zamišljene bezbednosne pretpostavke. Primeri: API koji dozvoljava neograničen broj pokušaja logovanja, checkout flow koji ne validira cene na serveru.

A05: Security Misconfiguration (sa #6 na #5)

Default lozinke, otvoreni cloud storage, verbose error poruke, nepotrebni servisi u produkciji. Ova kategorija sada uključuje i XXE (XML External Entity) koji je ranije bio posebna stavka.

A06: Vulnerable and Outdated Components (sa #9 na #6)

Korišćenje JavaScript paketa, PHP biblioteka ili serverskog softvera sa poznatim ranjivostima. Jedan stari jQuery plugin može biti ulazna tačka za napadača.

A07: Identification and Authentication Failures (sa #2 na #7)

Pad sa drugog na sedmo mesto zahvaljujući standardizovanim bibliotekama za autentifikaciju. Ali i dalje: nedostatak MFA, slabe lozinke, broken session management ostaju česti problemi.

A08: Software and Data Integrity Failures (NOVO)

Druga nova kategorija. Pokriva situacije gde aplikacija ne proverava integritet softvera ili podataka koje učitava: nepotpisani npm paketi, CI/CD pipeline bez verifikacije, deserijalizacija nepouzdanih podataka, CDN resursi bez Subresource Integrity (SRI) atributa.

A09: Security Logging and Monitoring Failures (sa #10 na #9)

Bez adekvatnih logova, napad može proći nezapaženo danima ili nedeljama. Ova kategorija pokriva nedostatak logovanja kritičnih akcija, neadekvatne alarme i nepostojanje plana za odgovor na incidente.

A10: Server-Side Request Forgery (NOVO)

Treća nova kategorija, dodana direktno na osnovu ankete zajednice, bez statistike jer su SSRF napadi teški za automatsku detekciju. SSRF omogućava napadaču da natera server da šalje zahteve ka internim resursima — cloud metadata endpoint-ima, lokalnim servisima, internim API-jima.

Šta se promenilo od 2017.

Kako da primenite OWASP Top 10 u praksi

Lista nije metodologija testiranja — ona je okvir za razumevanje rizika. Praktična primena znači redovne vulnerability assessmente koji pokrivaju sve ove kategorije, obuku development tima i prioritizaciju nalaza po CVSS score-u.

Shieldome Scout pokriva sve 10 OWASP kategorija u okviru standardne procene: od analize HTTP zaglavlja i SSL konfiguracije do detekcije izloženih admin putanja, reflektovanog XSS-a i SSRF indikatora — bez aktivne eksploatacije, pasivnom metodologijom koja ne narušava rad vašeg sajta.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →