<aside> <img src="/icons/warning_red.svg" alt="/icons/warning_red.svg" width="40px" /> Bu səhifədəki zəiflikləri yalnız öz laboratoriyanda və ya yazılı icazən olan sistemlərdə sına. Səhifə hücum mexanizmini və müdafiəsini izah edir — hazır exploit kodu vermir.
</aside>
Last updated: 2026-08-09
OWASP Top 10 — web tətbiq təhlükəsizliyində ən kritik 10 risk kateqoriyasını sıralayan standart sənəddir. Bu səhifə 2025 buraxılışını əhatə edir və onu əvvəlki 2021 siyahısı ilə müqayisə edir. Web təhlükəsizliyinə yeni başlayanlar və 2021 siyahısını əzbər bilib yeniləməli olanlar üçündür.
<aside> <img src="/icons/exclamation-mark_yellow.svg" alt="/icons/exclamation-mark_yellow.svg" width="40px" /> Diqqət: İnternetdəki əksər dərslik və kurslar hələ də 2021 siyahısını öyrədir. Müsahibədə və ya sertifikat imtahanında hansı versiyanın soruşulduğunu aydınlaşdır — kateqoriya nömrələri dəyişib.
</aside>
| # | Kateqoriya | Qısa izah |
|---|---|---|
| A01:2025 | Broken Access Control | İstifadəçi öz səlahiyyətindən kənar məlumata və ya əməliyyata çata bilir. SSRF artıq bu kateqoriyaya daxildir. |
| A02:2025 | Security Misconfiguration | Default parollar, açıq debug rejimi, lazımsız açıq portlar, səhv icazələr |
| A03:2025 | Software Supply Chain Failures | YENİ. Asılılıqlar, build sistemləri və paylanma infrastrukturu üzərindən kompromis |
| A04:2025 | Cryptographic Failures | Zəif və ya səhv tətbiq edilmiş şifrələmə, açıq ötürülən həssas məlumat |
| A05:2025 | Injection | SQL, NoSQL, OS command, LDAP injection və XSS |
| A06:2025 | Insecure Design | Dizayn mərhələsində buraxılmış struktur qüsurlar — kodla düzəldilə bilməz |
| A07:2025 | Authentication Failures | Zəif parol siyasəti, session idarəsi qüsurları, brute-force müdafiəsinin olmaması |
| A08:2025 | Software or Data Integrity Failures | İmzalanmamış yeniləmələr, etibarsız deserializasiya, CI/CD boru xəttinin qorunmaması |
| A09:2025 | Security Logging & Alerting Failures | Hadisələr qeyd olunmur və ya qeyd olunsa da heç kim xəbərdar edilmir |
| A10:2025 | Mishandling of Exceptional Conditions | YENİ. Səhv error handling, məntiq xətaları, 'fail open' davranışı |