CyberSkill
Curs: Anatomia unei breșe: OWASP Top 10 2025 pentru developerul de vibe coding

Cadrul OWASP Top 10:2025 · Lecția 1 din 13 · 5 minute

Ce e OWASP Top 10 și ce s-a schimbat în 2025

Ai publicat o aplicație generată cu AI și te întrebi de unde ai putea fi lovit. OWASP Top 10 e răspunsul scurt: lista celor mai frecvente zece familii de risc dintr-o aplicație web, ținută la zi de o comunitate independentă. Versiunea la care ne uităm e cea finală, lansată în ianuarie 2026, și e diferită de cea pe care o mai citezi din 2021.

Ce e, de fapt, lista

OWASP Top 10 nu e un standard obligatoriu și nu e o listă de atacuri exotice. E o clasificare a categoriilor de defecte care apar cel mai des și fac cel mai mult rău, construită din date reale despre aplicații testate. E folosită ca referință comună: când cineva spune „e un A01”, toată lumea din domeniu știe despre ce vorbește. Pentru tine, cel care livrează o aplicație fără echipă de securitate, e cea mai bună hartă a locurilor unde să te uiți înainte de „go live”.

Cursul ăsta ia fiecare dintre cele zece riscuri și îl explică pe înțelesul tău: ce e, de ce apare des exact în codul pe care ți-l generează Bolt, Lovable, v0 sau Cursor, și ce faci concret ca să nu îl publici. Nu vei învăța să ataci nimic. Vei învăța să îți aperi propria aplicație.

Un lucru care merită spus de la început: lista nu e o părere. E construită din date despre sute de mii de aplicații testate, completate cu un chestionar în comunitate pentru categoriile greu de măsurat automat. De aceea ordinea contează. Ce e sus e ce se întâmplă des și doare mult, nu ce sună spectaculos. Iar pentru tine, ordinea îți spune unde să pui prima oră de verificare, nu ultima.

Cum se mapează pe aplicația ta

Riscurile nu plutesc în aer. Fiecare cade într-o zonă a aplicației pe care ai construit-o: browserul, serverul, baza de date, dependențele, autentificarea. Dacă știi ce zonă atinge fiecare risc, știi și unde să cauți.

Cum se mapează cele zece riscuri OWASP pe zonele unei aplicații vibe-coded.
Aceeași aplicație, împărțită pe zone. Fiecare risc din Top 10 apare acolo unde e slăbiciunea lui firească, iar unele ating două zone deodată.

Ce s-a schimbat față de 2021

Dacă ai mai văzut lista, ai văzut-o probabil în forma din 2021. S-au mutat câteva lucruri, iar mutările spun ceva despre unde e greutatea acum.

Configurarea greșită a urcat de pe locul 5 pe locul 2. Nu întâmplător: defaulturile lăsate neatinse sunt exact felul în care se sparg aplicațiile generate cu AI. Au apărut două categorii noi. Prima, eșecurile de lanț de aprovizionare, ridicată la locul 3 din vechea categorie a componentelor vechi, pentru că astăzi riscul nu mai e doar o bibliotecă nepatchată, ci tot drumul de la un pachet până la codul tău. A doua, gestionarea greșită a condițiilor excepționale, pe locul 10, adică ce se întâmplă când codul dă de o eroare și, în loc să se închidă, se deschide. Iar SSRF, care în 2021 era o categorie separată pe locul 10, a fost mutat în interiorul controlului accesului, pe locul 1.

Ce e nou

Lanțul de aprovizionare (A03) și gestionarea condițiilor excepționale (A10). Amândouă ating direct felul în care lucrezi cu unelte AI și agenți.

Ce a urcat

Configurarea greșită, de pe locul 5 pe locul 2. Recunoașterea faptului că defaulturile lăsate neatinse produc cele mai multe scurgeri.

Ce s-a mutat

SSRF, din categorie separată în interiorul controlului accesului (A01), pentru că e, în fond, tot o problemă de „cine are voie la ce”.

Lista OWASP Top 10 în 2021 față de versiunea finală din 2025.
Ordinea nu e cosmetică. Ce urcă și ce apare nou arată unde s-a mutat, măsurat, greutatea riscului.

De ce folosim versiunea 2025

Furnizorii de unelte și clasificările se schimbă des, iar o listă veche te face să cauți în locurile greșite. Versiunea 2025 e cea finală, publicată în ianuarie 2026, și e cea la care se raportează acum instrumentele de audit. Când citești un raport de scaner, categoriile pe care le vezi sunt astea.

De reținut

  • OWASP Top 10 e clasificarea celor mai frecvente și mai dăunătoare familii de risc web, o hartă a locurilor unde să te uiți.
  • Folosim versiunea finală 2025 (ianuarie 2026), nu cea din 2021, pentru că instrumentele de audit se raportează la ea.
  • Configurarea greșită urcă de pe 5 pe 2, iar SSRF intră în controlul accesului (A01).
  • Două categorii noi: eșecurile de lanț de aprovizionare (A03) și gestionarea greșită a condițiilor excepționale (A10).
Înscrie-te ca să continui