Cadrul OWASP Top 10:2025 · Lecția 1 din 13 · 5 minute
Ce e OWASP Top 10 și ce s-a schimbat în 2025
Ai publicat o aplicație generată cu AI și te întrebi de unde ai putea fi lovit. OWASP Top 10 e răspunsul scurt: lista celor mai frecvente zece familii de risc dintr-o aplicație web, ținută la zi de o comunitate independentă. Versiunea la care ne uităm e cea finală, lansată în ianuarie 2026, și e diferită de cea pe care o mai citezi din 2021.
Ce e, de fapt, lista
OWASP Top 10 nu e un standard obligatoriu și nu e o listă de atacuri exotice. E o clasificare a categoriilor de defecte care apar cel mai des și fac cel mai mult rău, construită din date reale despre aplicații testate. E folosită ca referință comună: când cineva spune „e un A01”, toată lumea din domeniu știe despre ce vorbește. Pentru tine, cel care livrează o aplicație fără echipă de securitate, e cea mai bună hartă a locurilor unde să te uiți înainte de „go live”.
Cursul ăsta ia fiecare dintre cele zece riscuri și îl explică pe înțelesul tău: ce e, de ce apare des exact în codul pe care ți-l generează Bolt, Lovable, v0 sau Cursor, și ce faci concret ca să nu îl publici. Nu vei învăța să ataci nimic. Vei învăța să îți aperi propria aplicație.
Un lucru care merită spus de la început: lista nu e o părere. E construită din date despre sute de mii de aplicații testate, completate cu un chestionar în comunitate pentru categoriile greu de măsurat automat. De aceea ordinea contează. Ce e sus e ce se întâmplă des și doare mult, nu ce sună spectaculos. Iar pentru tine, ordinea îți spune unde să pui prima oră de verificare, nu ultima.
Cum se mapează pe aplicația ta
Riscurile nu plutesc în aer. Fiecare cade într-o zonă a aplicației pe care ai construit-o: browserul, serverul, baza de date, dependențele, autentificarea. Dacă știi ce zonă atinge fiecare risc, știi și unde să cauți.

Ce s-a schimbat față de 2021
Dacă ai mai văzut lista, ai văzut-o probabil în forma din 2021. S-au mutat câteva lucruri, iar mutările spun ceva despre unde e greutatea acum.
Configurarea greșită a urcat de pe locul 5 pe locul 2. Nu întâmplător: defaulturile lăsate neatinse sunt exact felul în care se sparg aplicațiile generate cu AI. Au apărut două categorii noi. Prima, eșecurile de lanț de aprovizionare, ridicată la locul 3 din vechea categorie a componentelor vechi, pentru că astăzi riscul nu mai e doar o bibliotecă nepatchată, ci tot drumul de la un pachet până la codul tău. A doua, gestionarea greșită a condițiilor excepționale, pe locul 10, adică ce se întâmplă când codul dă de o eroare și, în loc să se închidă, se deschide. Iar SSRF, care în 2021 era o categorie separată pe locul 10, a fost mutat în interiorul controlului accesului, pe locul 1.
Ce e nou
Lanțul de aprovizionare (A03) și gestionarea condițiilor excepționale (A10). Amândouă ating direct felul în care lucrezi cu unelte AI și agenți.
Ce a urcat
Configurarea greșită, de pe locul 5 pe locul 2. Recunoașterea faptului că defaulturile lăsate neatinse produc cele mai multe scurgeri.
Ce s-a mutat
SSRF, din categorie separată în interiorul controlului accesului (A01), pentru că e, în fond, tot o problemă de „cine are voie la ce”.

De ce folosim versiunea 2025
De reținut
OWASP Top 10 e clasificarea celor mai frecvente și mai dăunătoare familii de risc web, o hartă a locurilor unde să te uiți.
Folosim versiunea finală 2025 (ianuarie 2026), nu cea din 2021, pentru că instrumentele de audit se raportează la ea.
Configurarea greșită urcă de pe 5 pe 2, iar SSRF intră în controlul accesului (A01).
Două categorii noi: eșecurile de lanț de aprovizionare (A03) și gestionarea greșită a condițiilor excepționale (A10).