OWASP Top 10 2025: daftar risiko aplikasi web
OWASP Top 10 membantu tim mengenali kategori risiko aplikasi web. Gunakan sebagai titik awal diskusi, lalu tentukan persyaratan, lingkup pengujian, dan bukti yang sesuai dengan aplikasi.
Di halaman ini
Daftar untuk mengenali risiko aplikasi web
OWASP Top 10 2025 adalah dokumen pengenalan risiko keamanan aplikasi web. Ia membantu pemilik produk, pengembang, dan penguji memakai istilah yang sama. Daftar ini bukan checklist lengkap atau sertifikat bahwa aplikasi aman.
Halaman ini memakai edisi 2025. Nomor dan nama kategori dapat berubah antar-edisi. Bila membaca laporan lama, periksa edisi yang dipakai sebelum membandingkan label A01 atau A05.
Sepuluh kategori edisi 2025
- Broken Access Control — akses melewati izin pengguna.
- Security Misconfiguration — pengaturan sistem yang tidak aman.
- Software Supply Chain Failures — risiko rantai pasok perangkat lunak.
- Cryptographic Failures — kegagalan melindungi data dengan kriptografi.
- Injection — masukan terbaca sebagai perintah.
- Insecure Design — aturan aplikasi berisiko sejak desain.
- Authentication Failures — kelemahan login, sesi, dan pemulihan akun.
- Software or Data Integrity Failures — keutuhan perangkat lunak atau data tidak diperiksa.
- Security Logging and Alerting Failures — kejadian penting tidak tercatat atau ditindaklanjuti.
- Mishandling of Exceptional Conditions — kondisi gagal ditangani secara tidak aman.
Bagaimana memakai daftar ini pada proyek?
Contoh fiktif: tim akan membuka fitur ekspor pesanan. Mereka menanyakan siapa yang boleh mengekspor, data pelanggan mana yang boleh masuk, bagaimana berkas disimpan, dan apa yang terjadi bila proses gagal. Jawabannya dapat berkaitan dengan beberapa kategori sekaligus.
Jangan berhenti pada centang “A01 sudah diuji”. Catat fitur, peran pengguna, aturan yang diharapkan, kasus uji, hasil, dan batas pemeriksaan. Jika ada temuan, tetapkan pemilik perbaikan dan periksa ulang hasilnya.
Nomor kategori bukan antrean kerja yang berlaku untuk semua aplikasi. Temuan pada data sensitif yang dapat diakses pihak luar perlu dinilai berdasarkan konteksnya, meskipun nomor kategorinya lebih besar. Gunakan cara membaca laporan pentest untuk menghubungkan temuan dengan keputusan tim.
Apakah daftar API dan mobile sama?
Tidak. OWASP API Security Top 10 memiliki daftar tersendiri; halaman Kompli memakai edisi 2023. Pengamanan mobile juga mencakup perangkat dan aplikasi klien, yang dapat dirujuk melalui MASVS. Memeriksa daftar web saja belum mencakup semuanya.
Lanjutkan ke perbandingan Top 10, ASVS, WSTG, dan MASVS untuk memilih persyaratan dan panduan pengujian. Jika baru mengenal istilahnya, mulai dari apa itu OWASP.
Daftar kategori diadaptasi dari OWASP Top 10 Team, edisi 2025, berlisensi CC BY 3.0. Penjelasan Indonesia dan contoh disusun Kompli.
Sumber rujukan
- OWASP Top 10:2025 ↗OWASP Top 10 Team; pengenalan risiko aplikasi web · Daftar Top 10:2025 dan tujuan dokumen
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda