Per anni, chi cercava le vulnerabilità web più diffuse si imbatteva nella OWASP Top 10 del 2017: per quattro anni è stata lo standard di riferimento mondiale per la sicurezza delle applicazioni. Oggi quella lista è superata — sostituita prima dall’edizione 2021 e poi da quella 2025 — ma ripercorrerla resta utile per capire da dove è partita la classifica e come si sono evoluti gli attacchi alle applicazioni web.

In questa guida storica vediamo cosa conteneva la OWASP Top 10 2017, cosa significavano le sue dieci voci e come quella fotografia è cambiata nelle edizioni successive.

  1. Che cos’è OWASP
  2. La OWASP Top 10 2017
  3. Perché queste vulnerabilità erano (e restano) pericolose
  4. Come si è evoluta la classifica: 2021 e 2025
  5. Come difendersi: il Web Vulnerability Assessment
OWASP Top 10 2017: la classifica storica delle vulnerabilità web

Che cos’è OWASP

OWASP — Open Worldwide Application Security Project — è un’associazione internazionale no-profit che dal 2001 definisce standard e diffonde cultura sulla sicurezza delle applicazioni web. Pubblica gratuitamente documenti, ricerche e linee guida, partendo da un presupposto: la sicurezza del software non è solo una questione tecnologica, ma riguarda anche le persone e i processi.

Il suo progetto più conosciuto è la Top 10, la lista dei dieci rischi di sicurezza più critici per le applicazioni web, aggiornata periodicamente sulla base di dati reali. L’edizione 2017 è stata una delle versioni storiche di questo documento.

La OWASP Top 10 2017

Questa era la classifica pubblicata nel 2017:

Codice Categoria
A1 Injection (iniezione)
A2 Broken Authentication (autenticazione non funzionante)
A3 Sensitive Data Exposure (esposizione di dati sensibili)
A4 XML External Entities (XXE)
A5 Broken Access Control (controllo degli accessi non funzionante)
A6 Security Misconfiguration (errori di configurazione)
A7 Cross-Site Scripting (XSS)
A8 Insecure Deserialization (deserializzazione insicura)
A9 Using Components with Known Vulnerabilities (componenti con vulnerabilità note)
A10 Insufficient Logging & Monitoring (logging e monitoraggio insufficienti)

In cima alla lista 2017 c’era Injection: gli attacchi di iniezione, come la SQL injection, erano allora il rischio più diffuso e impattante per le applicazioni web.

Perché queste vulnerabilità erano (e restano) pericolose

Le falle di una web application non sono mai un problema isolato. Una vulnerabilità sfruttata può diventare il punto d’ingresso per un’infezione malware, esporre al furto di dati sensibili o consentire a un attaccante di prendere il controllo di server e postazioni aziendali. Molte delle categorie del 2017 — l’iniezione, il cross-site scripting, gli errori di configurazione — sono ancora oggi tra le cause più comuni di violazione, pur avendo cambiato posizione o nome nelle edizioni successive.

Come si è evoluta la classifica: 2021 e 2025

La Top 10 viene aggiornata ogni pochi anni per seguire il modo in cui cambiano gli attacchi. Nel 2021 la lista fu rivista in profondità: Broken Access Control salì al primo posto, fecero il loro ingresso categorie nuove come Insecure Design e Server-Side Request Forgery, mentre voci del 2017 come XXE, XSS e Insecure Deserialization furono accorpate in raggruppamenti più ampi. Abbiamo ripercorso quell’edizione nell’articolo dedicato alla OWASP Top 10 2021.

Con l’edizione di fine 2025 il quadro si è aggiornato ulteriormente, con due categorie inedite dedicate alla supply chain del software e alla gestione delle condizioni di errore. La classifica completa e attuale è analizzata nell’articolo sulla OWASP Top 10 2025, che è il riferimento da consultare oggi. Esiste inoltre una classifica parallela per i dispositivi connessi, la OWASP IoT Top 10.

Come difendersi: il Web Vulnerability Assessment

Qualunque sia l’edizione di riferimento, la Top 10 indica le priorità ma non mette in sicurezza le applicazioni al posto dell’azienda. Conoscere i rischi è il primo passo; il secondo è verificare se le proprie applicazioni ne sono effettivamente affette.

Lo strumento per farlo è il Web Vulnerability Assessment: un’analisi strutturata che misura il livello di esposizione di una web application ai rischi della Top 10, individuando dove mancano protezioni e crittografia. Dove serve una verifica offensiva più approfondita, può essere affiancato da un penetration test.

La tua web application è esposta ai rischi della OWASP Top 10?

Onorato Informatica analizza la sicurezza delle applicazioni aziendali da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Verifichiamo le tue applicazioni rispetto ai rischi reali, prima che lo facciano gli attaccanti.

Richiedi un Vulnerability Assessment



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati