OWASP Top 10이란
OWASP(Open Worldwide Application Security Project)가 발표하는 Top 10은 웹 애플리케이션에서 가장 치명적이고 흔하게 발견되는 보안 위험 10가지를 정리한 문서입니다. 2003년 처음 발표된 이후 업계 표준 참고자료로 자리잡았고, 컴플라이언스·개발 교육·보안 도구의 판단 기준으로 널리 쓰입니다.
대표 항목
- Broken Access Control: 권한 검증 미흡으로 다른 사용자의 데이터에 접근 가능한 상태
- Injection: SQL/커맨드 인젝션 등 입력값 검증 실패로 인한 임의 명령 실행
- Security Misconfiguration: 기본 설정 방치, 불필요한 기능 노출 등 설정 실수
어떻게 활용해야 하나
OWASP Top 10은 완전한 체크리스트가 아니라 "최소한 이 정도는 확인하라"는 출발점입니다. 실제 운영 환경에서는 이 10가지 항목을 기준으로 코드 리뷰·정적분석 도구·침투테스트 범위를 설계하는 것이 일반적인 활용 방식입니다.