Quando, alla fine del 2021, la OWASP Foundation pubblicò la nuova edizione della sua Top 10, erano passati quattro anni dall’ultima versione del 2017. In quel lasso di tempo il modo di costruire le applicazioni web era cambiato profondamente, e la classifica lo rifletteva: tre categorie nuove, alcune fusioni e un riordino che spostava l’attenzione dai singoli bug ai problemi di fondo della progettazione del software.
Questa edizione è rimasta il riferimento ufficiale per quattro anni, fino al rilascio della versione 2025. La ripercorriamo qui come tappa storica utile a capire l’evoluzione della sicurezza applicativa: cosa conteneva la lista 2021, cosa era cambiato rispetto al 2017 e perché quelle novità avevano un senso preciso.

Che cos’è OWASP
OWASP — Open Worldwide Application Security Project — è un’associazione internazionale no-profit che dal 2001 definisce standard e diffonde cultura sulla sicurezza delle applicazioni web. Mette a disposizione gratuitamente documenti, report e ricerche, partendo dal presupposto che la sicurezza del software sia un tema che riguarda non solo le tecnologie, ma anche le persone e i processi.
Il suo progetto più noto è proprio la Top 10: la lista dei dieci rischi di sicurezza più critici per le applicazioni web, aggiornata periodicamente sulla base di dati reali. OWASP cura anche classifiche parallele per ambiti specifici, come la OWASP IoT Top 10 dedicata ai dispositivi connessi.
La OWASP Top 10 2021
Questa la classifica ufficiale del 2021, con la denominazione originale e la traduzione italiana:
| Codice | Categoria (EN) | Traduzione (IT) |
|---|---|---|
| A01 | Broken Access Control | Controllo degli accessi non funzionante |
| A02 | Cryptographic Failures | Errori crittografici |
| A03 | Injection | Iniezione |
| A04 | Insecure Design | Progettazione insicura |
| A05 | Security Misconfiguration | Errori di configurazione |
| A06 | Vulnerable and Outdated Components | Componenti vulnerabili e obsoleti |
| A07 | Identification and Authentication Failures | Errori di identificazione e autenticazione |
| A08 | Software and Data Integrity Failures | Errori di integrità di software e dati |
| A09 | Security Logging and Monitoring Failures | Errori di logging e monitoraggio |
| A10 | Server-Side Request Forgery (SSRF) | Falsificazione di richiesta lato server |
Rispetto al 2017, la novità più evidente fu lo spostamento di Broken Access Control al primo posto: il controllo degli accessi mal gestito era diventato il problema più diffuso in assoluto nelle applicazioni testate.
Le tre new entry del 2021
L’edizione 2021 introdusse tre categorie che nel 2017 non esistevano come voci a sé.
Insecure Design portò per la prima volta l’attenzione sui difetti di progettazione, a monte della scrittura del codice. Il principio era netto: un’applicazione concepita in modo insicuro non può essere messa in sicurezza a posteriori, nemmeno con i migliori interventi correttivi. La sicurezza, in altre parole, va pensata fin dal disegno.
Software and Data Integrity Failures affrontò la fiducia mal riposta in software e dati di provenienza non verificata: aggiornamenti, librerie o componenti utilizzati senza controllarne l’autenticità e l’integrità.
Server-Side Request Forgery (SSRF) chiudeva la classifica al decimo posto, inserita su segnalazione della community di esperti. Si verifica quando un’applicazione, ricevuto un URL dall’utente senza adeguata validazione, esegue richieste verso quella destinazione: una falla che può permettere a un attaccante di raggiungere servizi interni o effettuare scansioni di rete dall’interno.
Le categorie accorpate
Allo stesso tempo, tre voci della lista 2017 sparirono come categorie autonome, non perché risolte, ma perché assorbite in raggruppamenti più ampi: XML External Entities (XXE), Cross-Site Scripting (XSS) e Insecure Deserialization confluirono rispettivamente in Security Misconfiguration, Injection e Software and Data Integrity Failures. Fu il primo segnale di una tendenza che OWASP avrebbe accentuato negli anni successivi: ragionare per cause profonde più che per singole manifestazioni.

Cosa è successo dopo: la versione 2025
La Top 10 2021 è rimasta lo standard di riferimento fino alla fine del 2025, quando OWASP ha pubblicato l’edizione successiva. La OWASP Top 10 2025 ha confermato Broken Access Control al primo posto — assorbendovi anche l’SSRF — ma ha introdotto due categorie inedite, Software Supply Chain Failures e Mishandling of Exceptional Conditions, e ha fatto salire Security Misconfiguration fino al secondo posto. Per la classifica completa e aggiornata, con l’analisi di ogni categoria, rimandiamo all’articolo dedicato.
Come difendersi: il Web Vulnerability Assessment
Indipendentemente dall’edizione, la Top 10 è uno strumento di consapevolezza: indica le priorità, non risolve i problemi al posto dell’azienda. La quasi totalità delle applicazioni web contiene almeno una vulnerabilità, non necessariamente grave, ma comunque da conoscere e gestire.
Il modo concreto per sapere se una web application è esposta a questi rischi è sottoporla a un Web Vulnerability Assessment: un’analisi strutturata che misura il livello di esposizione dell’applicazione, individua dove mancano protezioni e crittografia e verifica le funzionalità attive. Dove serve una verifica offensiva più approfondita, l’analisi può essere affiancata da un penetration test.
La tua web application è esposta ai rischi della OWASP Top 10?


