Quando, alla fine del 2021, la OWASP Foundation pubblicò la nuova edizione della sua Top 10, erano passati quattro anni dall’ultima versione del 2017. In quel lasso di tempo il modo di costruire le applicazioni web era cambiato profondamente, e la classifica lo rifletteva: tre categorie nuove, alcune fusioni e un riordino che spostava l’attenzione dai singoli bug ai problemi di fondo della progettazione del software.

Questa edizione è rimasta il riferimento ufficiale per quattro anni, fino al rilascio della versione 2025. La ripercorriamo qui come tappa storica utile a capire l’evoluzione della sicurezza applicativa: cosa conteneva la lista 2021, cosa era cambiato rispetto al 2017 e perché quelle novità avevano un senso preciso.

  1. Che cos’è OWASP
  2. La OWASP Top 10 2021
  3. Le tre new entry del 2021
  4. Le categorie accorpate
  5. Cosa è successo dopo: la versione 2025
  6. Come difendersi: il Web Vulnerability Assessment
OWASP Top 10 2021: la classifica delle vulnerabilità web più diffuse

Che cos’è OWASP

OWASP — Open Worldwide Application Security Project — è un’associazione internazionale no-profit che dal 2001 definisce standard e diffonde cultura sulla sicurezza delle applicazioni web. Mette a disposizione gratuitamente documenti, report e ricerche, partendo dal presupposto che la sicurezza del software sia un tema che riguarda non solo le tecnologie, ma anche le persone e i processi.

Il suo progetto più noto è proprio la Top 10: la lista dei dieci rischi di sicurezza più critici per le applicazioni web, aggiornata periodicamente sulla base di dati reali. OWASP cura anche classifiche parallele per ambiti specifici, come la OWASP IoT Top 10 dedicata ai dispositivi connessi.

La OWASP Top 10 2021

Questa la classifica ufficiale del 2021, con la denominazione originale e la traduzione italiana:

Codice Categoria (EN) Traduzione (IT)
A01 Broken Access Control Controllo degli accessi non funzionante
A02 Cryptographic Failures Errori crittografici
A03 Injection Iniezione
A04 Insecure Design Progettazione insicura
A05 Security Misconfiguration Errori di configurazione
A06 Vulnerable and Outdated Components Componenti vulnerabili e obsoleti
A07 Identification and Authentication Failures Errori di identificazione e autenticazione
A08 Software and Data Integrity Failures Errori di integrità di software e dati
A09 Security Logging and Monitoring Failures Errori di logging e monitoraggio
A10 Server-Side Request Forgery (SSRF) Falsificazione di richiesta lato server

Rispetto al 2017, la novità più evidente fu lo spostamento di Broken Access Control al primo posto: il controllo degli accessi mal gestito era diventato il problema più diffuso in assoluto nelle applicazioni testate.

Le tre new entry del 2021

L’edizione 2021 introdusse tre categorie che nel 2017 non esistevano come voci a sé.

Insecure Design portò per la prima volta l’attenzione sui difetti di progettazione, a monte della scrittura del codice. Il principio era netto: un’applicazione concepita in modo insicuro non può essere messa in sicurezza a posteriori, nemmeno con i migliori interventi correttivi. La sicurezza, in altre parole, va pensata fin dal disegno.

Software and Data Integrity Failures affrontò la fiducia mal riposta in software e dati di provenienza non verificata: aggiornamenti, librerie o componenti utilizzati senza controllarne l’autenticità e l’integrità.

Server-Side Request Forgery (SSRF) chiudeva la classifica al decimo posto, inserita su segnalazione della community di esperti. Si verifica quando un’applicazione, ricevuto un URL dall’utente senza adeguata validazione, esegue richieste verso quella destinazione: una falla che può permettere a un attaccante di raggiungere servizi interni o effettuare scansioni di rete dall’interno.

Le categorie accorpate

Allo stesso tempo, tre voci della lista 2017 sparirono come categorie autonome, non perché risolte, ma perché assorbite in raggruppamenti più ampi: XML External Entities (XXE), Cross-Site Scripting (XSS) e Insecure Deserialization confluirono rispettivamente in Security Misconfiguration, Injection e Software and Data Integrity Failures. Fu il primo segnale di una tendenza che OWASP avrebbe accentuato negli anni successivi: ragionare per cause profonde più che per singole manifestazioni.

top 10 web application secrity risks owasp

Cosa è successo dopo: la versione 2025

La Top 10 2021 è rimasta lo standard di riferimento fino alla fine del 2025, quando OWASP ha pubblicato l’edizione successiva. La OWASP Top 10 2025 ha confermato Broken Access Control al primo posto — assorbendovi anche l’SSRF — ma ha introdotto due categorie inedite, Software Supply Chain Failures e Mishandling of Exceptional Conditions, e ha fatto salire Security Misconfiguration fino al secondo posto. Per la classifica completa e aggiornata, con l’analisi di ogni categoria, rimandiamo all’articolo dedicato.

Come difendersi: il Web Vulnerability Assessment

Indipendentemente dall’edizione, la Top 10 è uno strumento di consapevolezza: indica le priorità, non risolve i problemi al posto dell’azienda. La quasi totalità delle applicazioni web contiene almeno una vulnerabilità, non necessariamente grave, ma comunque da conoscere e gestire.

Il modo concreto per sapere se una web application è esposta a questi rischi è sottoporla a un Web Vulnerability Assessment: un’analisi strutturata che misura il livello di esposizione dell’applicazione, individua dove mancano protezioni e crittografia e verifica le funzionalità attive. Dove serve una verifica offensiva più approfondita, l’analisi può essere affiancata da un penetration test.

La tua web application è esposta ai rischi della OWASP Top 10?

Onorato Informatica analizza la sicurezza delle applicazioni aziendali da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7. Verifichiamo le tue applicazioni rispetto ai rischi reali, prima che lo facciano gli attaccanti.

Richiedi un Vulnerability Assessment



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati