web-security-review
Compare original and translation side by side
🇺🇸
Original
English🇨🇳
Translation
ChineseWeb Security Review (OWASP Top 10)
Web安全审查(OWASP Top 10)
Review web applications against all 10 OWASP Top 10 risks by following the full procedure in .
plays/owasp-top10-web-review.md遵循中的完整流程,针对全部10项OWASP Top 10风险对Web应用进行审查。
plays/owasp-top10-web-review.mdSteps
步骤
-
Application Mapping — Identify framework/language, deployment model (monolith/microservices), trust boundaries (internet/internal/local), data sensitivity (PII, financial, health), and authentication mechanisms.
-
Assess Each OWASP Top 10 Risk:
- A01 Broken Access Control — Missing authz checks, IDOR, privilege escalation, path traversal, CORS misconfigurations
- A02 Cryptographic Failures — Weak algorithms, missing TLS, hardcoded keys, improper key management, cleartext storage
- A03 Injection — SQLi, NoSQLi, OS command injection, LDAP injection, XSS, SSTI, XPath injection
- A04 Insecure Design — Missing security requirements, business logic flaws, insecure workflows, threat modeling gaps
- A05 Security Misconfiguration — Default configs, verbose errors, missing headers, unnecessary features, outdated components
- A06 Vulnerable Components — Unpatched libraries, unsupported dependencies, lack of inventory, missing SBOM
- A07 Identification & Auth Failures — Weak passwords, session issues, MFA gaps, credential stuffing, brute force
- A08 Software & Data Integrity Failures — Insecure deserialization, unsigned updates, CI/CD attacks, dependency confusion
- A09 Security Logging & Monitoring Failures — Missing audit logs, insufficient monitoring, no incident response capability
- A10 Server-Side Request Forgery (SSRF) — Unvalidated URL parameters, internal service access, cloud metadata endpoints
-
Framework-Specific Analysis — Apply checks for detected framework (React, Angular, Vue, Express, Django, Flask, Rails, Spring, ASP.NET, Laravel).
-
Configuration Review — Examine web server configs (nginx, Apache), application configs, and deployment manifests for security settings.
-
应用映射 — 识别框架/编程语言、部署模式(单体/微服务)、信任边界(互联网/内部/本地)、数据敏感度(PII、财务、健康数据)以及认证机制。
-
评估每项OWASP Top 10风险:
- A01 访问控制失效 — 缺少权限检查、IDOR、权限提升、路径遍历、CORS配置错误
- A02 加密机制失效 — 弱算法、缺少TLS、硬编码密钥、密钥管理不当、明文存储
- A03 注入攻击 — SQLi、NoSQLi、操作系统命令注入、LDAP注入、XSS、SSTI、XPath注入
- A04 不安全设计 — 缺少安全需求、业务逻辑缺陷、不安全工作流、威胁建模漏洞
- A05 安全配置错误 — 默认配置、详细错误信息泄露、缺少安全头、不必要功能启用、组件过时
- A06 易受攻击的组件 — 未打补丁的库、不再受支持的依赖、缺少组件清单、缺失SBOM
- A07 身份识别与认证失效 — 弱密码、会话问题、MFA缺失、凭证填充、暴力破解
- A08 软件与数据完整性失效 — 不安全反序列化、未签名的更新、CI/CD攻击、依赖混淆
- A09 安全日志与监控失效 — 缺少审计日志、监控不足、无事件响应能力
- A10 服务端请求伪造(SSRF) — URL参数未验证、访问内部服务、云元数据端点
-
框架专项分析 — 针对检测到的框架(React、Angular、Vue、Express、Django、Flask、Rails、Spring、ASP.NET、Laravel)应用对应检查项。
-
配置审查 — 检查Web服务器配置(nginx、Apache)、应用配置以及部署清单中的安全设置。
Output
输出
Application overview, risk matrix for all 10 categories with severity/status, detailed findings using , positive controls observed, and prioritized remediation roadmap.
templates/finding.md应用概述、包含所有10类风险的严重程度/状态的风险矩阵、使用生成的详细发现结果、已观察到的有效安全控制措施,以及优先级排序的修复路线图。
templates/finding.mdOWASP References
OWASP参考资料
- OWASP Top 10 for Web Applications (2021)
- OWASP ASVS v5.0 — Application Security Verification Standard
- OWASP Testing Guide (WSTG)
- OWASP Cheat Sheet Series
- Web应用OWASP Top 10(2021版)
- OWASP ASVS v5.0 — 应用安全验证标准
- OWASP测试指南(WSTG)
- OWASP Cheat Sheet系列