Aplikacije i cloud15. lipnja 2026. · 13 min čitanja

OWASP Top 10: najčešće ranjivosti web aplikacija

OWASP Top 10 je popis najozbiljnijih sigurnosnih rizika web aplikacija. Evo što svaka kategorija znači, zašto je važna i kako je adresirati u razvoju.
Inženjerka sigurnosti aplikacija pregledava nalaze ranjivosti web aplikacije na nadzornoj ploči.
Autor
LH
Lovro Heruc
Ofenzivna sigurnost, aplikacije i detekcija
Podijelite
LinkedInX / TwitterCopy link

OWASP Top 10 najpoznatiji je popis u sigurnosti web aplikacija. Objavljuje ga Open Worldwide Application Security Project, neprofitna zajednica koja okuplja stručnjake iz cijelog svijeta, a popis sažima deset najozbiljnijih kategorija rizika za web aplikacije.1 Za razvojne timove i naručitelje softvera to je polazna referenca: ako aplikacija dobro adresira ovih deset područja, izbjegnut je velik dio najčešćih napada. Ovaj tekst objašnjava svaku kategoriju jednostavno i povezuje je s onim što tvrtka treba poduzeti.

Ovo je dio našeg pregleda sigurnosti aplikacija. Testiranje i ispravljanje ovih rizika pružamo kroz sigurnost aplikacija i clouda te ofenzivnu sigurnost.

Što je OWASP i čemu služi popis

OWASP je otvorena zajednica koja besplatno objavljuje alate, vodiče i standarde za sigurnost softvera. Top 10 nije iscrpan popis svih ranjivosti, nego pregled najraširenijih i najutjecajnijih kategorija, temeljen na podacima iz prakse i mišljenju struke. Služi kao zajednički jezik između razvojnih timova, testera i naručitelja te kao polazište za sigurnosno testiranje.

Deset kategorija rizika

Kategorije se s vremenom mijenjaju, ali srž ostaje slična. Evo pregleda najvažnijih područja.1

KategorijaŠto znači
Slaba kontrola pristupaKorisnik dohvaća podatke ili radnje koje mu ne pripadaju.
Kriptografski propustiOsjetljivi podaci nisu ispravno zaštićeni u prijenosu ili pohrani.
InjekcijaNepouzdani unos mijenja upit ili naredbu, primjerice SQL injekcija.
Nesiguran dizajnSigurnost nije ugrađena u arhitekturu od početka.
Pogrešna konfiguracijaZadane postavke, otvorene usluge ili izloženi podaci.
Zastarjele komponenteKorištenje knjižnica i okvira s poznatim ranjivostima.
Slaba autentifikacijaLoše upravljanje prijavom, lozinkama i sesijama.
Manjak integritetaNepouzdani izvori koda ili ažuriranja bez provjere.
Slabo bilježenje i nadzorNapad se ne primijeti jer nema zapisa ni upozorenja.
SSRFAplikacija se navede da pošalje zahtjev na neželjeno odredište.
Pregled OWASP Top 10 kategorija rizika.

Zašto je popis važan za tvrtku

Velik dio stvarnih napada na web aplikacije iskorištava upravo ove kategorije. Slaba kontrola pristupa i injekcija godinama su među najčešćim uzrocima curenja podataka. Za tvrtku to znači da se ulaganjem u ovih deset područja uklanja nesrazmjerno velik dio rizika. Popis je koristan i kao kriterij pri naručivanju softvera: dobavljača se može pitati kako adresira OWASP Top 10.

Kako adresirati rizike

Pokrivanje OWASP Top 10 nije jednokratan zadatak, nego dio načina rada.

  1. 01
    Ugradite sigurnost u dizajn
    Razmislite o prijetnjama prije pisanja koda, ne nakon incidenta.
  2. 02
    Provjeravajte unos i pristup
    Tretirajte svaki vanjski unos kao nepouzdan i provjeravajte ovlasti pri svakoj radnji.
  3. 03
    Održavajte komponente
    Pratite i ažurirajte knjižnice i okvire s poznatim ranjivostima.
  4. 04
    Testirajte aplikaciju
    Kombinirajte automatsko skeniranje i ručno penetracijsko testiranje.
  5. 05
    Bilježite i nadzirite
    Vodite zapise i postavite upozorenja kako biste napad primijetili na vrijeme.

Kako Raptoric pomaže

Testiramo web aplikacije prema OWASP metodologiji i pomažemo razvojnim timovima ugraditi sigurnost u proces, kroz sigurnost aplikacija i clouda. Dogovorite uvodni razgovor.

Česta pitanja

Je li OWASP Top 10 standard koji moramo poštovati?
Nije zakon ni certifikat, nego referenca koju struka široko koristi. Mnogi ugovori i sigurnosni zahtjevi pozivaju se na njega, pa ga vrijedi tretirati kao osnovni kriterij kvalitete za web aplikacije.
Pokriva li skeniranje sve OWASP rizike?
Ne. Automatski alati pronalaze dio rizika, ali greške u kontroli pristupa i logici aplikacije najčešće se otkriju tek ručnim penetracijskim testiranjem koje razumije kontekst aplikacije.
Koliko se često mijenja OWASP Top 10?
OWASP popis povremeno ažurira kako bi odražavao nove podatke i prijetnje. Kategorije se preimenuju ili spajaju, ali srž ostaje slična, pa je popis koristan i između izdanja.
Vrijedi li OWASP Top 10 i za API-je?
Web popis pokriva i dio rizika API-ja, ali OWASP ima i zaseban popis za API sigurnost. Za aplikacije koje se snažno oslanjaju na API-je vrijedi pogledati oba.

Izvori

  1. 1OWASP. OWASP Top 10. Open Worldwide Application Security Project, 2021. Poveznica
  2. 2NIST. SP 800-218: Secure Software Development Framework (SSDF). National Institute of Standards and Technology, 2022. Poveznica
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor