Ogni quattro anni circa, la comunità mondiale della sicurezza informatica si ferma a guardare un documento che, pur non essendo una legge né uno standard obbligatorio, finisce per orientare il lavoro di sviluppatori, security manager e penetration tester di mezzo pianeta: la OWASP Top 10. La nuova edizione 2025 è ufficiale — annunciata alla conferenza Global AppSec di novembre 2025 e pubblicata nella versione finale all’inizio del 2026 — ed è la prima revisione dopo quattro anni, da quella del 2021.

OWASP Top 10 2025: la classifica dei principali rischi di sicurezza delle applicazioni web

Non è un semplice aggiornamento di facciata. La Top 10 2025 introduce due categorie completamente nuove, ne consolida una storica e riordina la classifica in un modo che racconta, meglio di mille report, come sono cambiati gli attacchi alle applicazioni web. In questa guida vediamo cos’è la OWASP Top 10, cosa cambia rispetto al 2021, e analizziamo una per una le dieci categorie — con un commento su cosa significano davvero per un’azienda che porta i propri servizi online.

  1. Che cos’è la OWASP Top 10
  2. Come viene costruita la classifica
  3. Cosa cambia nel 2025 rispetto al 2021
  4. Le 10 categorie del 2025, una per una
  5. L’evoluzione della Top 10: dal 2017 al 2025
  6. Cosa significa per la tua azienda
  7. Conclusioni

Che cos’è la OWASP Top 10

OWASP — Open Worldwide Application Security Project — è una fondazione no-profit che dal 2001 produce strumenti, documentazione e standard liberi sulla sicurezza del software. Il suo progetto più conosciuto è proprio la Top 10: un documento di sensibilizzazione che fotografa i dieci rischi di sicurezza più critici per le applicazioni web, basandosi su dati reali raccolti da migliaia di organizzazioni.

È importante chiarire subito cosa la Top 10 non è. Non è una checklist esaustiva, né una certificazione, né uno standard di conformità in senso stretto. È piuttosto un punto di partenza condiviso: un linguaggio comune che permette a un’azienda di Mantova e a una software house di Singapore di parlare degli stessi problemi usando le stesse definizioni. Per questo è diventata il riferimento implicito di gare d’appalto, capitolati, audit e programmi di sicurezza in tutto il mondo.

Come viene costruita la classifica

La credibilità della Top 10 nasce dal metodo. OWASP non stila l’elenco per intuizione: per l’edizione 2025 ha analizzato dati provenienti da oltre 2,8 milioni di applicazioni, mappando le vulnerabilità riscontrate su centinaia di CWE (Common Weakness Enumeration, il dizionario standard delle debolezze del software).

Il criterio guida non è il numero grezzo di vulnerabilità trovate, ma il tasso di incidenza: la percentuale di applicazioni che presentano almeno un’istanza di una determinata debolezza. Otto delle dieci categorie vengono selezionate proprio in base ai dati; le altre due sono riservate ai rischi segnalati come emergenti dalla community di professionisti, anche quando i numeri non li hanno ancora pienamente catturati. È un equilibrio deliberato tra ciò che i dati mostrano e ciò che gli esperti vedono arrivare.

Un cambio di filosofia attraversa tutta l’edizione 2025: lo spostamento dal sintomo alla causa profonda. OWASP ha scelto di nominare i problemi alla radice piuttosto che le loro manifestazioni — una scelta che, come vedremo, spiega buona parte dei movimenti in classifica.

Cosa cambia nel 2025 rispetto al 2021

Tre sono le novità strutturali. Due categorie nuove fanno il loro ingresso — Software Supply Chain Failures e Mishandling of Exceptional Conditions — mentre il Server-Side Request Forgery (SSRF), che nel 2021 era una voce a sé, viene assorbito dentro Broken Access Control. A queste si aggiungono alcune rinomine e un riordino significativo delle posizioni.

Questa è la classifica 2025 ufficiale a confronto con quella del 2021:

OWASP Top 10 — 2021 OWASP Top 10 — 2025
A01 — Broken Access Control A01 — Broken Access Control (assorbe SSRF)
A02 — Cryptographic Failures A02 — Security Misconfiguration
A03 — Injection A03 — Software Supply Chain Failures (nuova)
A04 — Insecure Design A04 — Cryptographic Failures
A05 — Security Misconfiguration A05 — Injection
A06 — Vulnerable and Outdated Components A06 — Insecure Design
A07 — Identification and Authentication Failures A07 — Authentication Failures
A08 — Software and Data Integrity Failures A08 — Software or Data Integrity Failures
A09 — Security Logging and Monitoring Failures A09 — Security Logging and Alerting Failures
A10 — Server-Side Request Forgery (SSRF) A10 — Mishandling of Exceptional Conditions (nuova)

Il segnale più forte arriva dalla salita di Security Misconfiguration, dal quinto al secondo posto: la complessità delle architetture cloud-native e dell’Infrastructure as Code ha moltiplicato le occasioni di errore di configurazione. E dall’ingresso diretto al terzo posto della supply chain del software, che racconta quanto il rischio si sia spostato dal codice che scriviamo a quello che importiamo.

Le 10 categorie del 2025, una per una

A01 — Broken Access Control

Resta saldamente al primo posto, come in ogni edizione recente. Riguarda tutti i casi in cui un utente riesce a fare o vedere qualcosa che non gli compete: accedere ai dati di un altro account, elevare i propri privilegi, raggiungere funzioni amministrative senza autorizzazione. Nel 2025 questa categoria assorbe anche l’SSRF, e la logica è elegante: anche il Server-Side Request Forgery, in fondo, è un problema di controllo degli accessi — un’applicazione a cui è concesso di raggiungere risorse interne che non dovrebbe poter toccare. È la categoria con il maggior numero di debolezze mappate, e quella che i tester trovano con più frequenza in assoluto.

A02 — Security Misconfiguration

La grande protagonista della scalata 2025. Comprende server lasciati con impostazioni di default, permessi troppo ampi, servizi esposti che dovrebbero restare interni, messaggi di errore troppo loquaci, componenti cloud configurati con leggerezza. Non è un difetto del codice, ma del modo in cui l’ambiente viene assemblato e gestito — ed è proprio la moltiplicazione degli ambienti (cloud, container, IaC) ad averla spinta così in alto. Un bucket di storage configurato male oggi non è più una svista: è un incidente potenziale su larga scala.

A03 — Software Supply Chain Failures

La novità più significativa dell’edizione. Eredita ed espande la vecchia voce “Vulnerable and Outdated Components”, ma allarga lo sguardo all’intera catena di fornitura del software: non solo le librerie di terze parti datate, ma anche gli strumenti di build compromessi, le dipendenze malevole iniettate nei repository pubblici, le pipeline CI/CD insicure. Casi celebri come l’attacco a SolarWinds hanno dimostrato che basta un solo anello debole nella catena per compromettere a cascata migliaia di organizzazioni a valle. La difesa passa da pratiche come la generazione di una distinta dei componenti software (SBOM) e l’analisi continua delle dipendenze.

A04 — Cryptographic Failures

Riguarda la cattiva gestione della crittografia: dati sensibili trasmessi o archiviati in chiaro, algoritmi obsoleti, chiavi gestite male, protocolli deboli. Il nome stesso — adottato già nel 2021 al posto del precedente “Sensitive Data Exposure” — riflette la filosofia della causa contro il sintomo: l’esposizione dei dati è la conseguenza, il fallimento crittografico è la radice. Resta una delle categorie più persistenti, segno che pratiche considerate “risolte” continuano in realtà a causare violazioni.

A05 — Injection

La famiglia storica degli attacchi di iniezione — SQL injection, command injection, cross-site scripting e simili — in cui dati controllati dall’attaccante vengono interpretati dall’applicazione come comandi. Un tempo stabilmente sul podio, oggi scende al quinto posto: non perché sia sparita, ma perché framework moderni e buone pratiche di sviluppo l’hanno resa meno pervasiva. Resta comunque un rischio di primo piano, soprattutto dove si continua a costruire query e comandi concatenando input non validati.

A06 — Insecure Design

Introdotta nel 2021, riguarda le falle che nascono a monte, nella progettazione stessa dell’applicazione, prima ancora che venga scritta una riga di codice. È la categoria che incarna il principio del “secure by design”: nessun controllo successivo, per quanto accurato, può rimediare a un’architettura concepita male. Pensare alle minacce in fase di disegno — attraverso il threat modeling — è l’unico modo per affrontarla.

A07 — Authentication Failures

Rinominata (in precedenza “Identification and Authentication Failures”), copre tutto ciò che riguarda la verifica dell’identità: password deboli o gestite male, sessioni che non scadono, assenza di autenticazione a più fattori, meccanismi di recupero password aggirabili. Sono i punti da cui passano il credential stuffing e gli attacchi di forza bruta agli account.

A08 — Software or Data Integrity Failures

Riguarda la fiducia mal riposta nell’integrità di codice e dati: aggiornamenti software non verificati, dati deserializzati senza controlli, pipeline che accettano artefatti di cui non è stata validata la provenienza. È strettamente imparentata con la supply chain, ma si concentra sul momento in cui l’applicazione decide di fidarsi di qualcosa senza averne verificato l’autenticità.

A09 — Security Logging and Alerting Failures

Rinominata per includere esplicitamente il concetto di alerting, affronta un problema spesso sottovalutato: l’incapacità di accorgersi di essere sotto attacco. Senza log adeguati e senza un sistema che generi allarmi tempestivi, una violazione può restare invisibile per mesi, rendendo impossibili sia la risposta immediata sia l’analisi forense successiva. È una categoria difficile da misurare con i soli dati sulle vulnerabilità, ma il suo impatto sulla capacità di reazione è enorme — ed è esattamente il terreno su cui lavora un SOC attivo 24/7.

A10 — Mishandling of Exceptional Conditions

L’altra grande novità del 2025. Affronta il modo in cui un’applicazione gestisce errori e situazioni impreviste: messaggi di errore che rivelano dettagli interni, stati incoerenti dopo un guasto, comportamenti imprevedibili sotto condizioni anomale. Non sono bug minori. Un attaccante può provocare errori di proposito per mappare il funzionamento interno di un sistema, causare interruzioni di servizio o aggirare i controlli. La gestione corretta delle eccezioni, con il principio del “fail-safe” — ogni errore deve sfociare in uno stato sicuro — diventa così una funzione di sicurezza a tutti gli effetti.

L’evoluzione della Top 10: dal 2017 al 2025

La Top 10 non è un elenco statico: cambia a ogni edizione per seguire l’evoluzione degli attacchi reali. Confrontare le versioni è un esercizio istruttivo, perché mostra quali rischi resistono nel tempo e quali emergono con le nuove tecnologie. Abbiamo dedicato un approfondimento a ciascuna delle edizioni precedenti: la OWASP Top 10 versione 2021, che introdusse Insecure Design e SSRF, e la più datata OWASP Top 10 del 2017, utile per capire da dove si è partiti. Esiste inoltre una classifica parallela dedicata al mondo dei dispositivi connessi, la OWASP IoT Top 10.

Cosa significa per la tua azienda

La lettura d’insieme della Top 10 2025 consegna tre messaggi chiari a chi gestisce applicazioni in azienda. Il primo: la sicurezza della catena di fornitura del software non è più un tema da addetti ai lavori, ma un rischio di primo livello — sapere cosa contiene davvero il proprio software è diventato indispensabile. Il secondo: gli errori di configurazione, complice il cloud, sono oggi tanto pericolosi quanto i difetti nel codice. Il terzo, forse il più scomodo: vulnerabilità “vecchie” come l’iniezione e i fallimenti crittografici continuano a causare violazioni, segno che le buone pratiche di base non vengono ancora applicate con costanza.

owasp top 10 vulnerability assessment aziendale

Il punto è che la Top 10 è un punto di partenza, non una strategia completa. Tradurla in protezione concreta significa verificare periodicamente e in modo sistematico le proprie applicazioni rispetto a questi rischi. È esattamente l’obiettivo di un Web Vulnerability Assessment: un’analisi strutturata che individua le vulnerabilità di un’applicazione web prima che lo faccia un attaccante, mappandole proprio sulle categorie che abbiamo descritto. A seconda della profondità richiesta, l’analisi può essere affiancata da tecniche complementari come SAST e DAST e, dove serve una verifica offensiva reale, da un penetration test.

Affrontare i rischi della Top 10 non è un’attività una tantum: la classifica cambia perché cambiano gli attacchi, e un’applicazione sicura oggi non lo è automaticamente domani. Per questo la verifica continua, integrata nel ciclo di vita del software, è l’unica risposta davvero efficace.

Conclusioni

La OWASP Top 10 2025 non si limita ad aggiornare un elenco: ridisegna il modo in cui pensiamo alla sicurezza delle applicazioni, spostando l’attenzione dalle singole vulnerabilità alle loro cause profonde e ai rischi sistemici — la supply chain, la configurazione, la gestione degli errori. Per un’azienda che opera online, conoscere queste dieci categorie è il primo passo; misurare le proprie applicazioni rispetto ad esse, in modo continuo, è il passo che fa davvero la differenza.

Le tue applicazioni web sono al sicuro dai rischi della OWASP Top 10?

Onorato Informatica analizza la sicurezza delle applicazioni aziendali da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Verifichiamo le tue applicazioni rispetto ai rischi reali, prima che lo facciano gli attaccanti.

Richiedi un Vulnerability Assessment



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati