۱مقدمه
پروژهٔ باز امنیت برنامههای وب (OWASP) سازمانی غیرانتفاعی است که بهطور دورهای فهرست ده خطر مهم امنیتی برنامههای وب را بر پایهٔ دادههای واقعی منتشر میکند. این فهرست در بسیاری از استانداردها و ممیزیها مرجع قرار میگیرد.
۲بررسی موضوع
در نسخهٔ ۲۰۲۱ این فهرست، «نقص در کنترل دسترسی» در رتبهٔ نخست قرار دارد؛ یعنی کاربر بتواند به داده یا عملکردی خارج از مجوز خود دسترسی یابد. خطاهای رمزنگاری، تزریق (مانند SQL Injection)، طراحی ناامن و پیکربندی نادرست امنیتی نیز از موارد مهم این فهرستاند.
راهکارهای پایه شامل بررسی مجوز در سمت سرور برای هر درخواست، استفاده از پرسوجوهای پارامتری، اعتبارسنجی ورودیها، رمزنگاری دادهٔ حساس در انتقال و ذخیره، و بهروزرسانی منظم کتابخانههاست.
۳جمعبندی
امنیت باید از مرحلهٔ طراحی وارد شود، نه پس از تکمیل نرمافزار. مدلسازی تهدید، آموزش توسعهدهندگان و آزمون امنیتی خودکار در خط لولهٔ انتشار، هزینهٔ رفع آسیبپذیری را به کمترین مقدار میرساند.
همفکران فناوری شریف

