安全自查不知从哪查:OWASP Top 10 列清单

做安全自查时最容易漏项,因为不知道常见问题有哪几类。这份清单把 Web 领域高频出现的风险按条目列出来,每条给出成因、常见表现和大致方向,读一遍就能知道该重点盯哪几处,也是很多人做方案评审时的对照表。
它解决什么问题
想排查自己项目的风险,却不知道常见问题一共有哪些类型。
看过的安全材料太零散,缺少一份能当对照表用的清单。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 分类清晰 | 把常见风险按条目归类,名称简短便于内部沟通 |
| 说明具体 | 每条给出成因、可能后果与需要注意的方向 |
| 可当检查表 | 适合逐条核对自己负责的系统有没有对应措施 |
| 允许改编 | 开放许可发布,可改写成团队内部的自查材料 |
| 有配套材料 | 除清单本身外还有更详细的解释文档可查阅 |
| 免费阅读 | 不需要注册,也不涉及付费内容 |

当对照表用,别当成漏洞操作指南
它是一份分类清单,不是操作手册:条目告诉你某类问题为什么常见、会造成什么后果,但不会也不应该被用来尝试对他人系统做探测。实际用法是拿它当检查表,逐条问自己负责的系统有没有对应的防护措施,发现缺失就记进待办。需要动手验证时,只在自有环境或获得书面授权的范围内进行。
清单会随行业情况更新,条目顺序反映的是普遍程度,不代表你的项目风险高低——业务不同,风险排序也完全不同。建议把每一类问题翻译成自己系统里的具体场景,比如「输入是否来自不可信来源」,这样比记住条目名称有用得多。文档以英文为主,社区有一些翻译文本,对照着看更容易理解。
同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| MITRE ATT&CK | 官方免费资源 | 按对手手法组织知识库,视角偏检测与响应 |
| NIST 安全框架 | 官方免费资源 | 给的是组织级管理框架,不针对具体风险类型 |
| PortSwigger Academy | 官方免费资源 | 每个主题配在线实验,可以直接动手验证 |
谁适合用
- 需要给项目做安全自查的开发与运维人员
- 写技术方案、要给风险部分找依据的工程师
- 刚开始接触安全、想先建立整体概念的自学者
怎么开始
- 打开项目页面,先通读一遍条目名称,了解大致范围。
- 按自己系统的技术形态,圈出最相关的几类问题。
- 逐条对照现有措施,标出已经覆盖和尚未覆盖的部分。
- 把没覆盖的条目拆成具体待办,写清负责人和完成时间。
- 过一段时间再回头看一遍,确认待办确实在推进。
常见问题
这是一份漏洞列表吗?
不是,它是风险分类与说明,用来梳理方向和做对照,不提供任何动手方法。
能直接用在公司内部材料里吗?
可以,内容以开放许可发布,按组织需要裁剪或改写都没问题。
需要多久更新一次?
由社区维护,条目会随行业情况调整,具体更新节奏以项目页面为准。
中文版有吗?
官方发布以英文为主,社区存在翻译文本,引用前建议核对原文。
授权与合规
由开放社区组织编写并以开放许可发布,文档可免费阅读与转载,也允许按自己的需要改写成内部材料。 官网:owasp.org/www-project-top-ten。
继续找同类资源
这条属于「学习资料」栏目,同栏目还有更多可直接使用的免费资源,可以在 学习资料全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
资源信息
界面语言
英文
授权方式
开源免费
适用平台
Web
获取方式
直链下载
资源更新
2026-09-20
页面更新
2026-09-20
↓ 获取资源
点击按钮直接前往资源页面。