Sie ist das gemeinsame Vokabular der Web-Sicherheit: fehlerhafte Zugriffskontrolle, kryptografische Fehler, Injection, unsicheres Design, Fehlkonfiguration und der Rest. Ihr Wert liegt weniger im Ranking als in der gemeinsamen Sprache — Entwickler, Tester und Kunde können dasselbe Problem beschreiben, ohne drei Namen dafür zu haben.
Sie ist ein Boden, keine Decke. Alle zehn abzudecken heißt, die offensichtlichen Wege hinein sind zu — das lohnt sich wirklich und ist nicht dasselbe wie sicher zu sein; die interessanten Befunde der meisten Mandate sind Fehler in der Geschäftslogik, die keine generische Liste vorhersehen kann, weil sie davon abhängen, wozu die Anwendung da ist.
Verwandte Begriffe
Penetrationstest
Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.
OWASP LLM Top 10
Eine Community-Liste der wichtigsten Sicherheitsrisiken, die speziell für Anwendungen auf Basis großer Sprachmodelle gelten.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Die zugehörige Werkbank
CybersecurityPurple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.
