Skip to main content

Welche OWASP Top 10 haben die größten Datenlecks der Welt verursacht?

Artikel von

10. Mai 2017

0 Min. Lesezeit

Die OWASP Top 10 ist ein weithin bekanntes Verzeichnis von Sicherheitslücken in Webanwendungen, das Sicherheitsexpertinnen und -experten täglich nutzen. Doch ein Aspekt fehlt im Verzeichnis: Wie oft nutzen Hacker diese Schwachstellen, um in Unternehmen einzudringen?

Wir haben einen Datensatz mit 1.792 Sicherheitsvorfällen untersucht und festgestellt: Von den 10 OWASP-Schwachstellen verursachte die schwerwiegendste, A1-Injection, nur 4 der 50 verheerendsten Vorfälle (8 %). Die an neunter Stelle der Schweregradskala von OWASP stehende Schwachstelle A9-bekanntermaßen anfällige Komponenten war mit 12 Vorfällen (24 %) die häufigste Ursache. Und 15 Vorfälle (30 %) gingen auf Probleme zurück, die überhaupt nicht in der OWASP Top 10 aufgeführt sind. Lesen Sie weiter und erfahren Sie, wie sich die OWASP Top 10 in der Theorie von massiven Sicherheitsvorfällen in der Praxis unterscheidet.

Etwas ausführlicher

Die OWASP Top 10 ist eine Liste der „zehn kritischsten Sicherheitsrisiken für Webanwendungen“. Dazu gehören SQL-Injection, Cross-Site-Scripting, fehlerhafte Sicherheitskonfigurationen und die Verwendung anfälliger Komponenten. Die Schwachstellen auf der Liste wurden anhand von vier Kriterien ausgewählt: Ausnutzbarkeit, Verbreitung, Erkennbarkeit und Auswirkungen auf das Geschäft.

Ein Kriterium fehlt jedoch bewusst in den Top 10. Im OWASP Top 10 2013 Release-Dokument heißt es: „Dieser Ansatz berücksichtigt nicht die Wahrscheinlichkeit einer Bedrohung durch den Angreifer“ (S. 20) – also wie wahrscheinlich es ist, dass Angreifer eine dieser Schwachstellen ausnutzen.

In gewisser Hinsicht ist es nachvollziehbar, dieses Kriterium außen vor zu lassen: Selbst wenn in unserer Nachbarschaft kein Einbrecher durch ein offenes Fenster ins Haus gelangt ist, sollten Hausbesitzer ihre Fenster trotzdem sichern, denn offene Fenster sind eine häufige und leicht vermeidbare Schwachstelle.

In anderer Hinsicht ist das Auslassen jedoch problematisch. Wenn im vergangenen Jahr kein Einbrecher durch ein Fenster eingestiegen ist, aber 90 % durch die Haustür, könnte diese wichtige Information Ihnen bei der Entscheidung helfen, worin Sie zuerst investieren sollten, um Ihr Zuhause zu schützen.

In der Welt der Webanwendungssicherheit können wir aus öffentlich gemeldeten Sicherheitsvorfällen etwas über virtuelle „Einbrüche“ lernen. Welche Schwachstellen der OWASP Top 10 nutzen Hacker in der Praxis am häufigsten aus? Welche nur selten?

Unsere Untersuchung basiert auf dem von Gemalto veröffentlichten Breach Level Index. Er umfasst 1.792 Datenlecks (allein im Jahr 2016), die nach Schweregrad geordnet sind und verschiedene Faktoren wie die Menge der gestohlenen Daten und deren Sensibilität berücksichtigen.

Wir haben untersucht: Was war die Ursache der 50 größten Datenlecks im Jahr 2016? Welchen OWASP-Top-10-Kategorien lassen sich diese Ursachen zuordnen? Und welche Schwachstellen der OWASP Top 10 waren für die größten Sicherheitskatastrophen des Jahres 2016 verantwortlich?

Methodischer Hinweis: Wir haben die 82 größten Vorfälle im Data Breach Index von Gemalto untersucht und anhand öffentlich zugänglicher Quellen für 50 davon eine bekannte Ursache ermittelt. Diese bezeichnen wir als die „Top 50 Datenlecks“ – tatsächlich sind es die „50 größten Vorfälle mit bekannter Ursache“. Für alle 82 Vorfälle haben wir außerdem vermerkt, ob Informationen zu Schwachstellen aus der OWASP Top 10 vorlagen, die zum Angriff beigetragen haben (auch wenn sie nicht die eigentliche Ursache waren).

Die OWASP Top 10 nach ihrer Rolle bei großen Datenlecks

Zu den 50 größten Datenlecks des Jahres 2016 gehörten der Diebstahl von 77 Millionen Datensätzen der philippinischen Wahlkommission, der Panama-Papers-Skandal, bei dem Offshore-Konten mehrerer Staatsoberhäupter offengelegt wurden, und der Vorfall bei Adult FriendFinder, bei dem private Informationen von 412 Millionen Kontoinhabern offengelegt wurden – neben vielen weiteren.

Beginnen wir mit den Ursachen. Bei einem Datenleck können mehrere Schwachstellen aus der OWASP Top 10 eine Rolle spielen (z. B. schwache Passwörter, als A2 eingestuft, und SQL-Injection, als A1 eingestuft). Doch welche war die Hauptschwachstelle, die es dem Angreifer ermöglichte, einzudringen und den Angriff durchzuführen? Wir bezeichnen sie als die „Ursache“.

Methodischer Hinweis: Für unsere Untersuchung haben wir verschiedene Veröffentlichungen herangezogen, um festzustellen, was bei den einzelnen Datenlecks geschehen war und was die Ursache war. Einige davon waren Primärquellen oder Sicherheitsforschung, andere allgemeine Presseberichte oder sogar Social-Media-Beiträge sachkundiger Personen. Wir haben versucht, nur scheinbar zuverlässige Quellen auszuwählen. Die meisten Quellen standen jedoch weder direkt mit dem betroffenen Unternehmen noch mit den Angreifern in Kontakt und könnten daher falsch liegen. Selbst wenn die Berichte zutreffen, wurden möglicherweise Details nicht veröffentlicht oder waren unbekannt – sogar für die betroffenen Unternehmen selbst. Die Qualität unserer Daten hängt davon ab, welche Informationen diese Quellen veröffentlicht haben. Sie sind zu Ihrer Information in unserer Tabelle mit den Daten aufgeführt.

Die folgende Tabelle zeigt, welche Schwachstellen der OWASP Top 10 die Ursache der verheerendsten Datenlecks waren.

Tabelle mit Rangfolge der OWASP-Top-10-Kategorien nach Schadensrang, Anzahl der Datenschutzverletzungen mit dieser Ursache und Prozentanteil; weitere und unbekannte Ursachen sind ebenfalls aufgeführt.

Katastrophenrang 1: A9 – Verwendung von Komponenten mit bekannten Schwachstellen ist der zweifelhafte „Sieger“ und verursachte 12 der 50 größten Datenlecks (24 %). Zu den bemerkenswerten Vorfällen, die auf A9 zurückgingen, gehören:

  • Das Datenleck bei Mossack Fonseca (Panama Papers), das durch eine Schwachstelle in einer alten, nicht gepatchten Version von Drupal verursacht wurde.

  • Das Datenleck bei VericalScope/Techsupportforum.com, bei dem 45 Millionen Passwörter und IP-Adressen aus einem Netzwerk mit über 1.100 Websites und Foren gestohlen wurden. Ursache soll eine bekannte Schwachstelle in einer alten Version der Forensoftware vBulletin gewesen sein.

  • Das Datenleck in den Ubuntu-Foren, bei dem 2 Millionen Benutzernamen, IP-Adressen und Passwörter aus den offiziellen Ubuntu-Foren kompromittiert wurden. Ursache war eine „bekannte SQL-Injection-Schwachstelle im Forumrunner-Add-on, die nicht gepatcht worden war“.

  • Der übliche Verdächtige: Erstaunlicherweise waren von den 12 massiven Datenlecks durch A9 ganze 9 Unternehmen aufgrund von Schwachstellen in Forensoftware betroffen. 6 davon verwendeten eine alte Version der vBulletin-Software.

Katastrophenrang 2: A5 – fehlerhafte Sicherheitskonfiguration liegt mit 10 der 50 größten Datenlecks (20 %) knapp dahinter. Ein häufiges Beispiel für eine fehlerhafte Sicherheitskonfiguration ist, vertrauliche Daten in einer Datenbank abzulegen, die über das offene Internet zugänglich ist und keine Authentifizierung erfordert. Zu den bemerkenswerten Vorfällen durch A5 gehören:

  • Das Datenleck bei den mexikanischen Wählerdaten, bei dem die Registrierungsdaten von 93,4 Millionen Wählern öffentlich zugänglich waren, vermutlich aber nicht im Darknet zum Verkauf standen. Bei der kompromittierten Datenbank handelte es sich um eine rechtmäßige Kopie der Registrierungsdaten einer politischen Partei, die diese ungesichert auf AWS hochgeladen hatte.

  • Das Datenleck bei US-Wählerdaten / Amazon / Google, bei dem ein serbischer Hacker 154 Millionen Profile von US-Wählern mit umfangreichen persönlichen Angaben erbeutete. Die Daten waren in einer CouchDB-Datenbank ohne Authentifizierung auf Google Cloud Services gespeichert.

  • Das Datenleck bei Capgemini, bei dem ein Hacker an persönliche Informationen von Millionen Jobsuchenden gelangte. Die Daten befanden sich in einer ungesicherten Datenbank im offenen Internet. Capgemini zufolge lag sie auf einem Entwicklungsserver des IT-Dienstleisters.

  • Der übliche Verdächtige: Obwohl Tausende verschiedene fehlerhafte Sicherheitskonfigurationen zu einem Datenleck führen können, gingen 100 % der A5-Vorfälle in unserer Untersuchung auf Datenbanken zurück, die ohne Authentifizierung über das Internet zugänglich waren. Bei 3 der 10 Vorfälle war die MongoDB-Datenbank betroffen, deren ältere Versionen unsichere Standardeinstellungen hatten.

Katastrophenrang 3: A1 – Injection war die dritthäufigste Ursache für größere Vorfälle und für vier Datenlecks verantwortlich:

  • Das Datenleck bei der philippinischen Wahlkommission, bei dem 77.736.795 Datensätze – also die gesamte erwachsene Bevölkerung der Philippinen (!) – im Klartext gespeichert waren und von einem Hacker mithilfe einer SQL-Injection leicht erbeutet werden konnten.

  • Das Datenleck bei i-Dressup, bei dem 5,5 Millionen Konten von Mädchen im Teenageralter kompromittiert wurden. Dazu gehörten auch Passwörter im Klartext. Der Angriff nutzte eine unbekannte Schwachstelle auf der Website per SQL-Injection aus.

  • Das Datenleck an der Michigan State University, bei dem ein 17-jähriger Hacker aus den Niederlanden 400.000 Namen und E-Mail-Adressen erbeutete, nachdem er das Web nach SQL-Injection-Schwachstellen durchsucht hatte. Glücklicherweise waren die Passwörter in diesem Fall verschlüsselt.

  • Die Central Ohio Urology Group, bei der ein bekannter Serienhacker mithilfe einer SQL-Injection vertrauliche Informationen zur medizinischen Behandlung von 521.659 Patienten stahl. Er kündigte an, auch andere Websites auf ähnliche Weise anzugreifen.

  • Interessanterweise galt diese Schwachstelle in der OWASP Top 10 von 2013 als das kritischste Sicherheitsproblem. Auch für die Top-10-Liste von 2017 wurde sie als wichtigste Schwachstelle vorgeschlagen. In unserer Untersuchung steht sie jedoch nur auf Platz 3 und war für 8 % der größten Datenlecks verantwortlich.

  • Der übliche Verdächtige: Es gibt zwar zahlreiche Arten von Injection-Angriffen, doch alle vier großen Datenlecks in unserer Untersuchung wurden konkret durch SQL-Injection verursacht.

Katastrophenrang 4: A2 – schwache Authentifizierung und Sitzungsverwaltung sowie A6 – Offenlegung vertraulicher Daten waren die nächsthäufigsten Ursachen und jeweils für drei Vorfälle verantwortlich.

  • A2 war die Ursache für das Datenleck bei 17 Media (30 Millionen kompromittierte Konten einer Streaming-App), das Datenleck bei Aerticket (Daten von 1,5 Millionen deutschen Flugreisenden wurden offengelegt) und das Datenleck bei Kroger/Equifax (Steuer- und Gehaltsdaten von 431.000 Personen, die online Steuerformulare ausgefüllt hatten).

  • A6 war die Ursache für das Datenleck in Kerala (persönliche Angaben von 34 Millionen Einwohnern des indischen Bundesstaats Kerala wurden offengelegt), das Datenleck am Indian Institute of Management (Testergebnisse von 2 Millionen Teilnehmern der psychometrischen CAT-Prüfung waren im Internet zugänglich) und das Datenleck bei BlueSnap/Regpack (324.000 Zahlungsdatensätze gingen verloren, darunter CVV-Codes, sodass Angreifer Kreditkartensicherheitsmaßnahmen umgehen konnten).

  • Der übliche Verdächtige: Bei diesen sechs Datenlecks gab es kein eindeutiges Muster. Ursachen waren schwache Passwörter, der einfache Zugriff auf vertrauliche Daten über bekannte Daten, Zugangsdaten oder URLs sowie die versehentliche Offenlegung entschlüsselter Daten.

Katastrophenränge 5 und 6:

  • A7 – fehlende Zugriffskontrolle auf Funktionsebene war für zwei Vorfälle verantwortlich: das Datenleck bei ClixSense, bei dem Hacker die Kontrolle über Hosting-Server erlangten und auf vertrauliche Back-End-Systeme zugreifen konnten, sowie den Vorfall bei Three, bei dem physische Telefone durch Manipulation der Website eines Mobilfunkanbieters gestohlen wurden.

  • A4 – unsichere direkte Objektreferenzen war für einen Vorfall verantwortlich: das massive Datenleck bei Adult FriendFinder, das durch eine Local-File-Inclusion-Schwachstelle (LFI) verursacht wurde.

Welche OWASP-Schwachstellen fehlen in den 50 größten Datenlecks?

  • A3-XSS und A8-CSRF – bemerkenswerterweise tauchte keine dieser Schwachstellen in den Berichten zu den untersuchten Datenlecks auf, weder als Ursache noch als Begleitproblem. Das könnte an einer Verzerrung in unseren Daten liegen: Wir haben nur Vorfälle untersucht, bei denen Unternehmen große Datenmengen verloren. XSS- und CSRF-Angriffe treffen eher einzelne Nutzer und führen üblicherweise nicht dazu, dass Daten von Unternehmen gestohlen werden. Daher könnten diese Angriffsarten als eigene Kategorie neben „Datenlecks“ gelten und in einer Liste wie der von uns untersuchten ganz fehlen.

  • A10 – ungeprüfte Weiterleitungen und Verweise – diese Schwachstelle ist für externe Stellen, die über ein Datenleck berichten, möglicherweise schwerer zu erkennen. Vielleicht ist sie in der Praxis auch weniger bedeutend: In der Entwurfsfassung der OWASP-Top-10-Liste für 2017 wurde sie gestrichen.

Welche Datenlecks wurden durch Schwachstellen verursacht, die nicht in der OWASP Top 10 stehen?

Bei vielen der von uns untersuchten Vorfälle – 15 Datenlecks, die 32 % der Stichprobe ausmachen – wurde eine Ursache angegeben, die wir jedoch keiner Kategorie der OWASP Top 10 zuordnen konnten. Wir haben sie als „sonstige“ bezeichnet. OWASP macht in der eigenen Methodik ausdrücklich klar, dass die Top-10-Liste definitionsgemäß nur eine Auswahl wichtiger Sicherheitsprobleme umfasst und Unternehmen auch andere Sicherheitsrisiken berücksichtigen sollten.

Ringdiagramm mit dem Titel „Weitere“ Ursachen: Malware und Phishing mit jeweils 25 %, RDP-Exploits und Angriffe auf physische Geräte mit jeweils 18,8 % sowie weitere Ursachen.

Welche weiteren Bedrohungen waren eine Ursache für Sicherheitsvorfälle aus den Top 50 und lagen außerhalb des OWASP Top 10?

  • Malware und Phishing: 4 Sicherheitsvorfälle

  • RDP-Exploits: 3 Sicherheitsvorfälle

  • Angriffe über physische Geräte (POS-Systeme, Geldautomaten): 3 Sicherheitsvorfälle

  • Physischer Diebstahl: 2 Sicherheitsvorfälle

  • Schädliches Website-Scraping: 1 Sicherheitsvorfall

  • Kompromittierte Passwörter von anderen Websites: 1 Sicherheitsvorfall

  • Zugriff mit Anmeldedaten einer böswilligen Insider-Person: 1 Sicherheitsvorfall

  • Datenlecks durch Dritte mit Zugriff: 1 Sicherheitsvorfall

Interessant ist beispielsweise, dass Malware und Phishing, die oft als Problem der Endpunktsicherheit und nicht als Problem von Webanwendungen gelten, für vier der 50 schwerwiegendsten Datenschutzverletzungen verantwortlich waren. A1—Injection, die Sicherheitslücke auf Platz 1 im OWASP Top 10, war hingegen für ebenso viele Sicherheitsvorfälle verantwortlich.

Das OWASP Top 10 als Mitursache schwerwiegender Datenschutzverletzungen

Oben haben wir gezeigt, wie viele der schwerwiegendsten Sicherheitsvorfälle durch eine Schwachstelle aus dem OWASP Top 10 verursacht wurden. Sehen wir uns nun an, bei wie vielen Vorfällen eine Schwachstelle aus dem OWASP Top 10 vorhanden war, auch wenn sie nicht die eigentliche Ursache war. Bei den meisten Datenschutzverletzungen spielen mehrere Angriffe oder Sicherheitslücken eine Rolle.

Tabelle mit Rangfolge der OWASP-Top-10-Kategorien nach Anzahl der Datenschutzverletzungen, Häufigkeit als Ursache und Anzahl der Datenschutzverletzungen, bei denen die jeweilige Kategorie vorlag.

A6-Offenlegung sensibler Daten, die nur bei 3 Sicherheitsvorfällen die eigentliche Ursache war, trat bei insgesamt 26 Vorfällen (52 % der Stichprobe) auf. Bei jeder zweiten Datenschutzverletzung waren sensible Daten, vor allem Passwörter, unzureichend geschützt oder verschlüsselt. Dadurch nahm der verursachte Schaden erheblich zu.

Balkendiagramm zum Vergleich der OWASP-Sicherheitsverletzungen mit den Sicherheitsverletzungen, bei denen die Ursache festgestellt wurde: A6 zeigt 26 gegenüber 3, während A9 bei 12 gegenüber 12 liegt.

A9-Verwendung von Komponenten mit bekannten Schwachstellen ist besonders interessant, weil dieses Problem bei 100 % der Vorfälle, in denen es auftrat, auch die eigentliche Ursache der Datenschutzverletzung war. Daraus lernen wir: Bei öffentlichkeitswirksamen Vorfällen mit weitreichenden Folgen ist A9 ein weit offenes Tor, durch das Hacker typischerweise in das System eindringen. A9 war die einzige OWASP-Schwachstelle, die in 100 % der Fälle die eigentliche Ursache der Datenschutzverletzung war.

Auch A5-Fehlkonfigurationen (bei 9 von 10 Sicherheitsvorfällen die eigentliche Ursache) und A7-Fehlende Zugriffskontrolle auf Funktionsebene (bei 3 von 4 Sicherheitsvorfällen die eigentliche Ursache) scheinen häufiger die Ursache schwerwiegender Datenschutzverletzungen zu sein.

A2-Schwache Authentifizierung und Sitzungsverwaltung und A1-Injection waren bei etwa der Hälfte der Sicherheitsvorfälle, bei denen diese Probleme gemeldet wurden, die eigentliche Ursache. Das ist ziemlich überraschend, denn beide gelten als klassische Wege, auf denen Hacker in Unternehmenssysteme eindringen. Wie sich jedoch herausstellt, nehmen schwerwiegende Datenschutzverletzungen oft einen anderen Ausgangspunkt – selbst wenn schwache Authentifizierung oder Injection-Schwachstellen vorhanden sind.

Erkenntnisse für die Anwendungssicherheit und die Aussagekraft des OWASP Top 10

Es versteht sich von selbst, dass die geringe Größe und die spezifische Zusammensetzung dieser Stichprobe eine Verallgemeinerung der Ergebnisse erschweren – selbst für die begrenzte Gruppe schwerwiegender Datenschutzverletzungen und erst recht für alle Webanwendungen oder Unternehmenssysteme. Dennoch zeigt diese anekdotische Datengrundlage zahlreiche Fälle, in denen Schwachstellen aus dem OWASP Top 10 maßgeblich zu Sicherheitskatastrophen beigetragen haben.

Einerseits bestätigt dies, dass diese zehn Schwachstellen reale Bedrohungen für Unternehmen heute beschreiben. Andererseits haben wir gesehen, dass sich Datenschutzverletzungen in der Praxis eindeutig nicht an die Rangfolge der Schwere von Sicherheitsproblemen im OWASP Top 10 halten.

Eine zentrale Erkenntnis dieser Studie ist, dass A9-Verwendung verwundbarer Komponenten ein äußerst verbreitetes und gefährliches Problem ist, das im OWASP-Framework mehr Beachtung verdient. Wenn A9 für 12 der 50 verheerendsten Datenschutzverletzungen weltweit verantwortlich war – mehr als jede andere OWASP-Schwachstelle –, kann die Schwachstelle nicht länger auf Schweregrad 9 von 10 eingestuft werden. A9 ist außerdem die Schwachstelle, die am ehesten die eigentliche Ursache einer schwerwiegenden Datenschutzverletzung ist.

Bei Snyk ist es unsere Mission, Unternehmen vor bekannten Schwachstellen in ihren Open-Source-Komponenten zu schützen. Aufgrund unserer täglichen Erfahrung hatten wir den Eindruck, dass dieses Problem weitaus schwerwiegender ist, als es das OWASP Top 10 und viele andere Branchenpublikationen vermuten lassen. Wir waren überrascht, wie deutlich die Daten darauf hindeuteten, dass dies tatsächlich das größte Problem für die Online-Sicherheit sein könnte.

Auch A5-Fehlkonfigurationen kann nicht länger auf Platz 5 von 10 eingestuft werden, wenn sie die zweithäufigste Ursache für Sicherheitskatastrophen enormen Ausmaßes sind.

Wie Sie in der Abbildung unten sehen, enthält der aktuelle Release Candidate des OWASP Top 10 2017 einige Aktualisierungen. Keine davon betrifft jedoch die Schwachstellen A9 und A5, deren Rang und Definition seit 2013 unverändert sind.

Vergleichstabelle der OWASP Top 10-Risiken für Webanwendungen von 2013 und 2017. Zusammengeführte, entfallene und neue Kategorien sind hervorgehoben.

Weitere Erkenntnisse:

  • Zusätzliche Bedrohungen, die nicht im OWASP Top 10 aufgeführt sind, waren für 15 der 50 schwerwiegendsten Datenschutzverletzungen verantwortlich (30 % – deutlich mehr als jede einzelne OWASP-Schwachstelle). Beispielsweise wurden 4 der 50 schwerwiegendsten Sicherheitsvorfälle durch Malware oder Phishing verursacht (dadurch wurde Angreifern der Zugang ermöglicht und die Datenschutzverletzung ausgelöst) – ebenso viele wie durch die größte OWASP-Schwachstelle A1-Injection. 3 von 50 Sicherheitsvorfällen wurden durch Exploits des RDP-Protokolls verursacht – ebenso viele wie durch die OWASP-Schwachstelle auf Platz 2, A2-Broken Authentication. Beide Probleme, Malware und Protokoll-Exploits, und möglicherweise weitere sollten bei der OWASP-Liste für 2017 berücksichtigt werden.

  • Fehlende Schwachstellen – zur tatsächlichen Verbreitung von OWASP A3, A4, A8 und A10 bei Cyberangriffen sind weitere Daten erforderlich. In unserer Studie fanden wir unter den 50 schwerwiegendsten Sicherheitsvorfällen nur zwei Fälle von A4, einen Fall von A10 und keinen Fall von A3 oder A10. Wie bereits erwähnt, ist unsere Studie auf öffentlichkeitswirksame Datenschutzverletzungen beschränkt und daher eine verzerrte Stichprobe. Eine umfassendere Datenbank zu Cyberangriffen könnte mehr Aufschluss über diese „fehlenden“ Schwachstellen geben.

Es sind weitere Untersuchungen erforderlich, um verlässlich festzustellen, welche Bedrohungen Hacker bei realen Angriffen ausnutzen. Die zentrale Erkenntnis dieser explorativen Studie lautet: Diese Daten sind unverzichtbar, um die moderne Angriffsfläche zu verstehen und Ihre Abwehrmaßnahmen zu priorisieren. Wir schlagen vor, dass OWASP seine Haltung zur „Wahrscheinlichkeit einer Bedrohung durch Angreifer“ überdenkt und sie als wesentlichen Bestandteil der Bewertung kritischer Sicherheitsprobleme behandelt.

Beschleunigen Sie die sichere Entwicklung

Snyk bringt Entwickler und Sicherheitsteams zusammen, damit Sie Geschwindigkeit und Sicherheit in großem Maßstab gewährleisten können.