Was ist die OWASP Top 10?
Zuletzt aktualisiert:
Kurz erklärt: Die OWASP Top 10 ist die international wichtigste Liste der kritischsten Sicherheitsrisiken in Web-Anwendungen. Sie wird vom Open Worldwide Application Security Project (OWASP) alle drei bis vier Jahre aktualisiert — die aktuelle Edition ist die OWASP Top 10:2025 (final seit Jänner 2026), die die Ausgabe von 2021 ablöst. Die Liste ist die De-facto-Referenz für Web-Security-Schulungen, Code-Review-Checklisten, Pentest-Scopes, SAST/DAST-Tool-Konfigurationen und Compliance-Mappings. Anders als die CWE-Liste, die einzelne technische Schwächen-Klassen katalogisiert, bündelt die OWASP Top 10 mehrere CWEs zu zehn übergeordneten Risiko-Kategorien.
Die OWASP Top 10 ist eine alle drei bis vier Jahre aktualisierte Liste der zehn kritischsten Sicherheitsrisiken für Web-Anwendungen. Sie wird vom Open Worldwide Application Security Project (OWASP) veröffentlicht und ist der weltweit anerkannte De-facto-Standard für Web-Security-Schulungen, Pentest-Scopes, Code-Review-Checklisten und Compliance-Mappings.
Foundational Facts
- Herausgeber: OWASP Foundation (gemeinnützig, US-basiert, gegründet 2001)
- Aktuelle Edition: OWASP Top 10:2025 — vorgestellt im November 2025, final veröffentlicht im Jänner 2026 (Vorgänger: 2021)
- Verwandte Listen: OWASP API Security Top 10 (2023), OWASP Mobile Top 10
- Lizenz: Creative Commons (frei nutzbar, übersetzbar, kommerziell einsetzbar)
- Status: etablierter Branchenstandard in Web-Security, Compliance und sicherer Entwicklung
Die OWASP Top 10:2025
Die aktuelle Edition listet zehn Risiko-Kategorien. Jede Kategorie bündelt mehrere CWEs zu einem übergeordneten Risiko:
A01 — Broken Access Control
Berechtigungsprüfungen fehlen oder sind fehlerhaft — weiterhin Platz 1. Beispiele: unautorisierter Zugriff auf fremde Daten via URL-Manipulation, fehlende serverseitige Prüfung von Berechtigungen, Path Traversal. Seit 2025 ist auch Server-Side Request Forgery (SSRF) in dieser Kategorie aufgegangen (2021 noch eigene Kategorie A10).
A02 — Security Misconfiguration
Falsch konfigurierte Sicherheitseinstellungen — unnötig offene Ports, Standard-Passwörter, Debug-Modus in Produktion, fehlende Security-Header, falsch konfigurierte Cloud-Speicher. Aufstieg von Platz 5 (2021) auf Platz 2.
A03 — Software Supply Chain Failures
Neue Kategorie 2025, erweitert die frühere Kategorie „Vulnerable and Outdated Components”. Umfasst kompromittierte oder veraltete Abhängigkeiten, manipulierte Build-Prozesse und unsichere Verteilungs- und Update-Wege — Bezug zu SBOM und Lieferketten-Sicherheit.
A04 — Cryptographic Failures
Falsche oder fehlende Verschlüsselung — schwache Algorithmen, fehlende TLS-Erzwingung, hartcodierte Schlüssel, ungeschützte Übertragung sensibler Daten.
A05 — Injection
Umfasst SQL Injection, NoSQL Injection, OS Command Injection, Cross-Site Scripting (XSS) und weitere Injection-Formen. Von Platz 3 (2021) auf Platz 5.
A06 — Insecure Design
Strukturelle Sicherheitsmängel im Design — fehlendes Threat Modeling, unsichere Architekturentscheidungen, fehlende Schutzannahmen.
A07 — Authentication Failures
Schwächen in Authentifizierung und Session-Management — schwache Passwörter, fehlende MFA, unsichere Wiederherstellungsmechanismen, fehlerhafte Session-Invalidierung (2021: „Identification and Authentication Failures”).
A08 — Software or Data Integrity Failures
Mangelnde Integritätsprüfung bei Software-Updates, kritischen Daten und CI/CD-Pipelines — z. B. fehlende Signaturprüfung bei Auto-Updates, unsichere Deserialisierung.
A09 — Security Logging and Alerting Failures
Unzureichendes Logging und fehlende Alarmierung verhindern die Erkennung von Angriffen — fehlende Audit-Logs, kein zentrales Log-Management, keine SIEM-Anbindung (2021: „Security Logging and Monitoring Failures”).
A10 — Mishandling of Exceptional Conditions
Neue Kategorie 2025. Fehlerhafte Behandlung von Ausnahme- und Fehlerzuständen — etwa Fehlermeldungen, die interne Informationen preisgeben, Systeme, die im Fehlerfall „offen” statt „geschlossen” reagieren, oder unvorhersehbare Abstürze.
OWASP Top 10 vs. CWE — wo ist der Unterschied?
| Dimension | OWASP Top 10 | CWE |
|---|---|---|
| Anzahl Einträge | 10 | über 900 |
| Granularität | Risiko-Kategorie | technische Schwächen-Klasse |
| Aktualisierung | alle 3–4 Jahre | kontinuierlich |
| Anwendung | strategisch, Schulungen, Compliance | technisch, SAST/DAST, Code-Review |
| Verhältnis | aggregiert mehrere CWEs zu einer Kategorie | wird in OWASP-Kategorien gebündelt |
Beispiel: OWASP A05:2025 Injection enthält u. a. CWE-79 (XSS), CWE-89 (SQL Injection), CWE-78 (OS Command Injection), CWE-94 (Code Injection) und weitere.
Weitere wichtige OWASP-Projekte
Die Top 10 ist nur das bekannteste OWASP-Projekt. In der Praxis sind weitere häufig relevant:
| Projekt | Inhalt |
|---|---|
| OWASP API Security Top 10 | eigene Liste für API-spezifische Risiken, aktuell 2023 |
| OWASP Mobile Top 10 | mobile-Apps-spezifische Risiken |
| OWASP ASVS | Application Security Verification Standard — detaillierte Anforderungen in drei Stufen, gut für Lieferanten-Vorgaben |
| OWASP SAMM | Software Assurance Maturity Model — Reifegradmodell für SDLC-Security |
| OWASP Cheat Sheet Series | kompakte Implementierungs-Anleitungen pro Thema |
| ZAP | Open-Source-Pentest-Tool für Webanwendungen (ursprünglich OWASP ZAP) |
| OWASP Dependency-Check | SCA-Tool für Komponenten-Schwachstellen |
Bedeutung im Compliance-Kontext
Die OWASP Top 10 ist in mehreren Standards explizit oder implizit verankert:
- ISO 27001 Annex A 8.28 (Secure Coding): OWASP Top 10 ist Standard-Belegquelle
- PCI-DSS: Maßnahmen gegen alle OWASP-Top-10-Risiken sind verpflichtend
- BSI IT-Grundschutz Baustein APP.3.1 (Webanwendungen): referenziert die Top 10
- DORA: Anforderungen an sichere Software-Entwicklung implizieren OWASP-Top-10-Konformität
- TISAX: ISA-Katalog verlangt sichere Entwicklungs-Prozesse, OWASP Top 10 als Operationalisierung
Bedeutung für KMU
Auch ohne dediziertes Application-Security-Team sind die OWASP Top 10 für KMU operativ wertvoll:
- Lieferanten-Anforderung — Software-Beschaffung mit „OWASP-Top-10-konform” als Mindestanforderung in den Vertrag schreiben
- Pentest-Scope — externe Pentests an OWASP Top 10 ausrichten
- Awareness-Curriculum — Entwickler-Schulungen entlang der zehn Kategorien aufbauen
- SAST/DAST-Konfiguration — Tools so konfigurieren, dass sie alle Top-10-Klassen abdecken
- Self-Assessment — eigene Web-Anwendungen anhand der Top 10 strukturiert prüfen
Für Unternehmen mit eigener Software-Entwicklung ist die OWASP ASVS Level 1 der pragmatische nächste Schritt nach „Top 10 verstanden” — mit konkreten Anforderungen pro Sicherheits-Feature.
Weiterführende Links
Häufige Fragen
- Welche Kategorien enthält die aktuelle OWASP Top 10:2025?
- Die Edition 2025 listet zehn Risiko-Kategorien — A01 Broken Access Control (inkl. SSRF), A02 Security Misconfiguration, A03 Software Supply Chain Failures, A04 Cryptographic Failures, A05 Injection (inkl. SQL Injection und XSS), A06 Insecure Design, A07 Authentication Failures, A08 Software or Data Integrity Failures, A09 Security Logging and Alerting Failures, A10 Mishandling of Exceptional Conditions. Neu sind A03 und A10; SSRF ist in A01 aufgegangen.
- Was ist der Unterschied zur CWE-Liste?
- CWE (Common Weakness Enumeration) katalogisiert über 900 einzelne technische Schwächen-Klassen — sehr granular. Die OWASP Top 10 bündelt davon mehrere zu zehn übergeordneten Risiko-Kategorien — z. B. enthält A05 Injection die CWEs 79 (XSS), 89 (SQL Injection), 78 (OS Command Injection) und weitere. OWASP ist die strategische Aggregation für Management und Schulungen, CWE die technische Detail-Liste für SAST/DAST-Tools und Code-Reviews.
- Wofür wird die OWASP Top 10 in der Praxis genutzt?
- Die OWASP Top 10 ist Standard-Referenz für Web-Security-Schulungen, Pentest-Scope-Definitionen, Code-Review-Checklisten, SAST/DAST-Tool-Konfigurationen, Compliance-Berichte und Lieferanten-Audits. In ISO-27001-Audits zum Annex-A-Control 8.28 (Secure Coding) wird häufig OWASP-Top-10-Konformität als Beleg geführt. PCI-DSS verlangt Maßnahmen gegen alle OWASP-Top-10-Risiken, BSI-Bausteine APP.3.x referenzieren sie ebenfalls.
- Wer pflegt OWASP?
- OWASP (Open Worldwide Application Security Project) ist eine 2001 gegründete gemeinnützige Stiftung mit Sitz in den USA. Sie wird von einer globalen Community aus Sicherheitsexperten getragen, finanziert sich aus Mitgliedsbeiträgen und Spenden und veröffentlicht alle Inhalte unter offenen Lizenzen. Neben der Top 10 pflegt OWASP rund 200 weitere Projekte — darunter den OWASP ASVS (Application Security Verification Standard), das Pentest-Tool ZAP (ursprünglich als OWASP ZAP entstanden), OWASP SAMM (Software Assurance Maturity Model) und OWASP Cheat Sheet Series.
- Was sind weitere wichtige OWASP-Projekte?
- Neben der Top 10 sind besonders relevant — OWASP API Security Top 10 (eigene Liste für API-Risiken, aktuell 2023), OWASP Mobile Top 10 (mobile Apps), OWASP ASVS (detaillierte Anforderungen pro Sicherheitsfeature in drei Stufen), OWASP SAMM (Reifegradmodell für sichere Software-Entwicklung), OWASP Cheat Sheet Series (kurze Implementierungs-Anleitungen pro Risiko) sowie das Open-Source-Pentest-Tool ZAP. Für KMU sind ASVS Level 1 und die Cheat Sheets oft der praktischste Einstieg.