跳到内容
分享网

安全自查不知从哪查:OWASP Top 10 列清单

学习资料 Web 1 小时前更新 浏览 7 ↓ 直达下载

做安全自查时最容易漏项,因为不知道常见问题有哪几类。这份清单把 Web 领域高频出现的风险按条目列出来,每条给出成因、常见表现和大致方向,读一遍就能知道该重点盯哪几处,也是很多人做方案评审时的对照表。

它解决什么问题

想排查自己项目的风险,却不知道常见问题一共有哪些类型。

看过的安全材料太零散,缺少一份能当对照表用的清单。

核心能力

能力 具体能做到什么
分类清晰 把常见风险按条目归类,名称简短便于内部沟通
说明具体 每条给出成因、可能后果与需要注意的方向
可当检查表 适合逐条核对自己负责的系统有没有对应措施
允许改编 开放许可发布,可改写成团队内部的自查材料
有配套材料 除清单本身外还有更详细的解释文档可查阅
免费阅读 不需要注册,也不涉及付费内容
OWASP Top 10 — 风险清单 · 参考(免费学习资源)
OWASP Top 10 · 风险清单 · 参考

当对照表用,别当成漏洞操作指南

它是一份分类清单,不是操作手册:条目告诉你某类问题为什么常见、会造成什么后果,但不会也不应该被用来尝试对他人系统做探测。实际用法是拿它当检查表,逐条问自己负责的系统有没有对应的防护措施,发现缺失就记进待办。需要动手验证时,只在自有环境或获得书面授权的范围内进行。

清单会随行业情况更新,条目顺序反映的是普遍程度,不代表你的项目风险高低——业务不同,风险排序也完全不同。建议把每一类问题翻译成自己系统里的具体场景,比如「输入是否来自不可信来源」,这样比记住条目名称有用得多。文档以英文为主,社区有一些翻译文本,对照着看更容易理解。

同类工具怎么选

工具 授权 差别在哪
MITRE ATT&CK 官方免费资源 按对手手法组织知识库,视角偏检测与响应
NIST 安全框架 官方免费资源 给的是组织级管理框架,不针对具体风险类型
PortSwigger Academy 官方免费资源 每个主题配在线实验,可以直接动手验证

谁适合用

  • 需要给项目做安全自查的开发与运维人员
  • 写技术方案、要给风险部分找依据的工程师
  • 刚开始接触安全、想先建立整体概念的自学者

怎么开始

  1. 打开项目页面,先通读一遍条目名称,了解大致范围。
  2. 按自己系统的技术形态,圈出最相关的几类问题。
  3. 逐条对照现有措施,标出已经覆盖和尚未覆盖的部分。
  4. 把没覆盖的条目拆成具体待办,写清负责人和完成时间。
  5. 过一段时间再回头看一遍,确认待办确实在推进。

常见问题

这是一份漏洞列表吗?
不是,它是风险分类与说明,用来梳理方向和做对照,不提供任何动手方法。

能直接用在公司内部材料里吗?
可以,内容以开放许可发布,按组织需要裁剪或改写都没问题。

需要多久更新一次?
由社区维护,条目会随行业情况调整,具体更新节奏以项目页面为准。

中文版有吗?
官方发布以英文为主,社区存在翻译文本,引用前建议核对原文。

授权与合规

由开放社区组织编写并以开放许可发布,文档可免费阅读与转载,也允许按自己的需要改写成内部材料。 官网:owasp.org/www-project-top-ten

继续找同类资源

这条属于「学习资料」栏目,同栏目还有更多可直接使用的免费资源,可以在 学习资料全部资源 里按需翻阅。

相关资源

同栏目下这几条也常被一起翻到:

资源信息
界面语言 英文
授权方式 开源免费
适用平台 Web
获取方式 直链下载
资源更新 2026-09-20
页面更新 2026-09-20

获取资源

点击按钮直接前往资源页面。