☰
OWASP 组织全解:Open Worldwide Application Security Project 的使命、开放资源与 Top 10 文档仓库
2026/10/12 6:54:54 网站建设 项目流程
  • 应用安全

【免费下载链接】Top10

Official OWASP Top 10 Document Repository

项目地址:https://gitcode.com/gh_mirrors/top/Top10
点击查看免费下载

OWASP(Open Worldwide Application Security Project,开放式全球应用安全项目)是一个专注于应用安全的全球开放社区,其宗旨是帮助各类组织"开发、采购和维护可信任的应用与 API"。本文以本仓库 2021 版意大利语《关于 OWASP》章节 为骨架,结合仓库内 OWASP Top 10 全系列文档与数据,系统讲解 OWASP 的定位、开放资源生态、治理模式,以及如何在本仓库中定位、阅读和构建各版本的 Top 10 文档,帮助安全工程师、开发者和团队快速理解并上手这套应用安全领域的事实标准。

OWASP 是什么:一个开放的应用安全社区

根据 2021 版官方文档,OWASP 的全称是Open Worldwide Application Security Project,它被定义为一个"开放的社区"(open community),核心使命是让组织能够开发、采购并维护可信赖(can be trusted)的应用与 API。

值得注意的是,这个全称并非一直如此。在 2017 版《关于 OWASP》 中,全称写作Open Web Application Security Project;而到了 2021 版,名称更新为 Open Worldwide Application Security Project,强调其覆盖范围从"Web 应用"扩展到了更广泛的"全球应用安全"领域。这一命名演变本身,也反映了 OWASP 关注范围随行业发展的扩大——从 Web 应用扩展到 API、云原生、供应链等更广阔的软件形态。

OWASP 与商业咨询公司或标准制定机构最大的不同在于其"开放性":文档、工具、视频、演示文稿和本地分会(chapters)全部免费开放,任何对改进应用安全感兴趣的人都可以自由获取和使用。这种开放性在本文档仓库中体现得淋漓尽致——从 2003 年版 到 2025 年版,历年 Top 10 的 PDF、DOC、PPTX、Markdown 源文档全部归档在仓库中供任何人查阅。

OWASP 免费开放的资源生态

原文档开篇即以清单形式列出了 OWASP 提供的免费开放资源。以下逐项展开,并给出它们在当前仓库中的实际对应物:

应用安全工具与标准(Tools and standards)

OWASP 产出并维护一系列应用安全领域的事实标准与工具,其中最广为人知的便是本仓库的核心——OWASP Top 10(Web 应用安全风险 Top 10 榜单)。除此之外,OWASP 生态还包括 ASVS(应用安全验证标准)、Proactive Controls(主动控制)、Web Security Testing Guide(安全测试指南)等标准体系。本仓库 2021 版文档在 A01 章节的参考文献部分 即引用了 Proactive Controls、ASVS、Testing Guide 与 Cheat Sheet 系列,展示了这些标准之间的引用与联动关系。

前沿研究(Cutting edge research)

OWASP 通过社区驱动的研究持续追踪新的漏洞模式与攻击手法。例如 2021 版新增的 A10:2021 Server-Side Request Forgery(SSRF).md) 即由安全研究员 Orange Tsai 撰写(见 2021 版发布说明),其入选并非来自统计数据,而是社区研究的前瞻性判断——这正是 OWASP"研究引领"理念的体现。

标准安全控制与库(Standard security controls and libraries)

OWASP 长期维护可供直接复用的安全控制组件与库(如经典的 ESAPI、Java HTML Sanitizer 等),帮助开发者在不重复造轮子的前提下落地安全基线。这些安全控制通常是 Top 10 各风险类别"如何预防"章节中推荐方案的具体实现载体。

应用安全测试、安全编码与代码审计书籍

OWASP 出版并免费开放多本完整的书籍,覆盖三大主题:应用安全测试(Testing)、安全代码开发(Secure Code Development)与安全代码审计(Secure Code Review)。这些书籍与 Top 10 榜单互补:Top 10 回答"哪些风险最重要",测试指南回答"如何发现它们",而代码审计指南回答"如何在代码层面修复它们"。

演示文稿与视频(Presentations and videos)

OWASP 的每次版本发布都伴随完整的演示文稿,在本仓库中均有留存:

  • 2021 版:20th Anniversary - OWASP Top 10 2021
  • 2025 版:OWASP Top Ten 2025 与 Making Of
  • 2017 版:OWASP Top 10 2017 演示文稿 及 2010、2013 各版的 presentations 目录

此外,OWASP 官方视频频道持续发布历届 AppSec 会议的演讲录像,作为文档的补充学习材料。

Cheat Sheets(速查表)

OWASP Cheat Sheet Series 针对常见安全主题提供高度浓缩的速查指南。本仓库的 generated/cheatsheets 目录中保留了该系列的索引与术语表(Glossary),而 2021 版文档在 A01 章节参考文献 中直接引用了 Authorization Cheat Sheet,说明速查表已深度嵌入 Top 10 各章节的"预防方案"中。

本地分会(Chapters)

OWASP 在全球各地设有本地分会(Chapters),由志愿者组织线下与线上交流活动。分会是 OWASP 社区网络在地化的核心节点,也是普通从业者接触应用安全圈层、参与讨论的最低门槛入口。

活动、培训与会议(Events, training, and conferences)

OWASP 主办 AppSec 系列会议、培训课程与线上/线下活动,是社区研究成果发布与经验交流的主要场合。历年会议的视频与演示文稿随后会免费公开,形成"会议发布 → 文档沉淀 → 仓库归档"的完整知识循环。

Google Groups 与邮件列表

OWASP 通过 Google Groups 等渠道维护开放的讨论组,用于项目协作、问题讨论与发布公告,是参与社区讨论与获取项目动态的补充渠道。

应用安全的三要素:人员、流程、技术

原文档强调 OWASP 倡导将应用安全视为一个人员(People)、流程(Process)、技术(Technology)三位一体的系统工程问题——最有效的应用安全方案必须在这三个维度同时改进。

这一理念贯穿 Top 10 2021 的整套方法论。从 2021 版意大利语引言章节 可以看到:Top 10 榜单的生成不仅依赖技术数据(CWE 统计、CVSS 评分),还引入了社区投票(社区调查 Top 10)来捕捉一线专家的判断;同时专门设有 如何用 Top 10 启动 AppSec 项目 与 如何将 Top 10 用作标准 两篇指南,分别回答"组织流程上如何落地"与"团队管理上如何执行"的问题。这正说明:一份榜单只有与技术工具(扫描器、测试方法)、组织流程(漏洞管理、SDL)和人员能力(培训、意识)结合,才能真正转化为安全收益。

中立性与商业独立性:一个"新型组织"

原文档用"a new kind of organization"(一种新型组织)来形容 OWASP,其核心特征有二:

  1. 免受商业压力:OWASP 的资金主要来自基金会、会员、赞助与捐赠,而非售卖产品,因此能够提供不偏不倚(unbiased)、务实(practical)且低成本(cost-effective)的应用安全信息。这一点对于行业榜单类文档尤其重要——Top 10 的排序直接影响了企业的安全投入方向,保持中立是榜单公信力的根基。
  2. 不隶属于任何科技公司:OWASP 明确声明不与任何技术厂商结盟,但支持对商业安全技术进行"知情使用"(informed use)。它通过协作、透明、开放的方式生产各类材料,所有数据与决策过程公开存档——例如 2021 版的数据收集与分析过程就完整保留在 2021/Data 目录 中,供任何人复核。

OWASP 基金会:非营利治理与志愿者文化

OWASP 基金会(The OWASP Foundation)是确保项目长期成功的非营利实体。几乎所有的参与者都是志愿者,包括基金会董事会、分会负责人、项目负责人与普通项目成员。这种"志愿者驱动 + 非营利治理"的结构,使得 OWASP 的知识资产(文档、工具、标准)可以永久免费开放,不随个别企业的商业利益而摇摆。

本仓库即这一治理模式的直接产物:Top 10 项目由多位联合负责人共同维护(见 仓库根 README 的 Leadership 段落),各语言翻译由全球社区志愿者协作完成,并通过对各语言目录的持续维护(2021 版支持阿拉伯语、德语、英语、西班牙语、法语、印尼语、意大利语、日语、葡萄牙语、土耳其语、繁体中文等十余种语言)实现了真正的国际化。

在本仓库中定位与使用 OWASP Top 10 文档

作为Official OWASP Top 10 Document Repository,本仓库按版本年份组织目录,是查阅 Top 10 全系列历史文档的最佳入口:

  • 2025 版(最新发布):2025/docs/en,包含全新重构的风险类别与 现代应用安全项目建立指南
  • 2021 版(已被取代):2021/docs/it 等十余种语言目录,以及 英文引言
  • 2017 版(历史):2017/en,保留了完整的英文、西班牙文、法文等多语言 Markdown 源
  • 更早版本:2003、2004、2007、2010、2013 各目录中的 PDF/DOC 归档,以及 跨版本对比文档

其中 2021 版采用 mkdocs 管理,目录结构与多语言配置见 2021/mkdocs.yml(About OWASP页面在导航中与 Introduction、Notice、十大风险类别并列)。若想在本地构建阅读,可参考 2021 版 README 的构建说明:

cd 2021 python3 -m venv . source ./bin/activate pip install -r requirements.txt mkdocs serve

(若 pip 报错可能需要附加--break-system-packages参数。)构建环境通过 Makefile 与 requirements.txt 管理依赖,并集成了 OWASP 的 OSIB 文档标识宏。

数据驱动的榜单:Top 10 2021 的透明方法论

2021 版是 OWASP Top 10 历史上最数据驱动的一版,其完整过程记录在 2021 版引言 中,仓库内还保留了配套数据资产:

  • 数据提交 CSV 模板:定义了NumberofAppsTested(被测应用数)、CWE、NumberofAppsPer(存在该 CWE 的应用数)、TimePeriod、TypeofTesting(TAH/HaT/Tooling)、PrimaryLanguage、Region、Industry、Retest等字段——这正是"以应用为单位的 CWE 流行率统计"(而非漏洞实例频率)的具体落地格式
  • 数据提交 JSON 模板:与 CSV 等价的结构化版本,便于工具化提交
  • CWE 对照指南:列出约 60 条与 Top 10 类风险高度相关的 CWE(如 CWE-89 SQL 注入、CWE-79 XSS、CWE-352 CSRF、CWE-502 反序列化),帮助数据提交方将测试发现映射到标准 CWE 编号

方法论上的几个关键决策同样有文档佐证:

  • 8 + 2 选样:八个类别来自贡献数据(按流行率),两个来自社区投票(A06 Vulnerable and Outdated Components 与 A10 SSRF),以弥补"数据天然滞后"的问题
  • CWE 从约 30 条扩展到近 400 条:2021 版不再预设 CWE 子集,让组织自由上报,最终平均每个类别映射 19.6 条 CWE(最少为 SSRF 的 1 条,最多为 Insecure Design 的 40 条)
  • 从"频率"转向"发生率":以"多少比例的应用至少出现过一次该 CWE"衡量流行度,避免系统性漏洞(如 XSS 单应用上万实例)在统计上淹没其他风险
  • CVSSv2/v3 加权:从 NVD 提取 125k 条 CVE-CWE 映射记录,将 Exploit 与 Impact 子评分加权归一到 10 分制(原文档还指出 CVSSv3 中 Impact 权重相对上升、Exploit 权重相对下降的量化差异)

任何与原始数据相关的决策都会被记录并公开,确保数据归一化过程可审计、可复现。

版权与许可:CC BY-SA 4.0

原文档在末尾声明:Copyright © 2003-2025 The OWASP® Foundation,本作品基于Creative Commons Attribution Share-Alike 4.0(CC BY-SA 4.0)许可发布,任何再使用或分发都必须向他人明确本作品的许可条款。这意味着仓库中的 Top 10 文档可以被自由引用、翻译与再分发,前提是保留署名并以相同许可共享演绎作品——这也是全球社区能持续产出十几种语言译本、并将内容复用于企业内训与合规体系的法律基础。仓库根目录的 LICENSE 文件即承载了这一许可条款。

加入我们:任何人都可以参与

原文档以"Unisciti a noi!"(加入我们吧!)结尾。结合 2021 版发布说明 与 仓库根 README,参与方式包括:

  • 翻译:将各章节翻译为新的语言并提交,2021 版即通过这种方式积累了大量语言版本
  • 数据贡献:按 数据模板 提交测试数据,参与下一版 Top 10 的统计(2017 版曾在 datacall 目录 完整公开所有贡献者的原始提交)
  • 评审与反馈:对数据科学分析进行同行评审、校对英文原文的可翻译性、在官方问题追踪中提交勘误
  • 本地参与:加入所在地的分会,参加 AppSec 会议与培训

OWASP 的每一个工具、每一份文档、每一场演示,都向任何致力于改进应用安全的人免费开放——正如原文档所强调的,应用安全是人员、流程与技术的共同命题,而 OWASP 正是围绕这一命题构建的开放协作平台。

  • 应用安全

【免费下载链接】Top10

Official OWASP Top 10 Document Repository

项目地址:https://gitcode.com/gh_mirrors/top/Top10
点击查看免费下载

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询