OWASP Top 10: เว็บ มือถือ API และ LLM | STH
สำรวจ OWASP Top 10 ฉบับปัจจุบันตามขอบเขตเทคโนโลยี แต่ละคู่มือมี 10 หัวข้อความเสี่ยงที่ลิงก์ได้ แนวทางทดสอบระดับสูง ภาพอธิบาย และลิงก์ไปยังแหล่ง OWASP ทางการ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A01:2025
Broken Access Control
กฎการอนุญาตสิทธิ์ไม่ได้บังคับใช้อย่างสม่ำเสมอว่าผู้ใช้ที่ยืนยันตัวตนแล้วสามารถดู แก้ไข อนุมัติ หรือดูแลข้อมูลใดได้
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A02:2025
Security Misconfiguration
ค่าเริ่มต้นที่ไม่ปลอดภัย ฟีเจอร์ที่ไม่จำเป็น การตั้งค่าคลาวด์ที่เปิดกว้าง หรือการ hardening ที่ขาดหายทำให้ระบบเปิดรับความเสี่ยง
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A03:2025
Software Supply Chain Failures
แพ็กเกจภายนอก ระบบ build ช่องทางอัปเดต และ dependency ไม่ได้รับการกำกับดูแลเพียงพอที่จะรักษาความถูกต้องสมบูรณ์
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A04:2025
Cryptographic Failures
ข้อมูลสำคัญถูกเปิดเผยเพราะการเข้ารหัส การจัดการกุญแจ การเลือกโปรโตคอล หรือการจัดชั้นข้อมูลไม่เพียงพอ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A05:2025
Injection
ข้อมูลนำเข้าที่ไม่น่าเชื่อถือถูกตีความเป็นคำสั่ง query template หรือ expression โดยคอมโพเนนต์ปลายทาง
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A06:2025
Insecure Design
การออกแบบผลิตภัณฑ์ขาดข้อกำหนดด้านความปลอดภัย กรณีใช้งานผิดวัตถุประสงค์ หรือการควบคุมที่จำเป็นต่อ workflow ทางธุรกิจ
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A07:2025
Authentication Failures
การพิสูจน์ตัวตน การจัดการ session การกู้คืนบัญชี หรือการป้องกัน credential ไม่สามารถยืนยันและรักษาตัวตนผู้ใช้ที่ถูกต้องได้อย่างเชื่อถือได้
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A08:2025
Software or Data Integrity Failures
แอปพลิเคชันเชื่อถือโค้ด อัปเดต ออบเจ็กต์ที่ serialized หรือข้อมูลจากขอบเขตที่ยังไม่ได้ตรวจสอบความถูกต้องสมบูรณ์
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A09:2025
Security Logging & Alerting Failures
เหตุการณ์ด้านความปลอดภัยที่สำคัญไม่ได้รับการบันทึก ปกป้อง เชื่อมโยง หรือดำเนินการอย่างทันท่วงที
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน · A10:2025
Mishandling of Exceptional Conditions
ความล้มเหลว timeout ภาระงานเกิน และสถานะที่ไม่คาดคิดได้รับการจัดการไม่สม่ำเสมอหรือเปิดให้ผ่านได้
OWASP Mobile Top 10:2024 · M1
Improper Credential Usage
secret token API key หรือรหัสผ่านถูกฝัง ใช้ซ้ำ เปิดเผย หรือจัดการโดยไม่มีวงจรชีวิตที่เหมาะสม
OWASP Mobile Top 10:2024 · M2
Inadequate Supply Chain Security
SDK มือถือ build plugin ระบบลงนาม และ dependency สำหรับแจกจ่ายไม่ได้รับการกำกับดูแลเพียงพอ
OWASP Mobile Top 10:2024 · M3
Insecure Authentication/Authorization
แอปหรือ backend ยอมรับการพิสูจน์ตัวตน การจัดการ session หรือการตัดสินใจเรื่องสิทธิ์ที่อ่อนแอ
OWASP Mobile Top 10:2024 · M4
Insufficient Input/Output Validation
ข้อมูลที่ข้ามขอบเขตระหว่างแอป อุปกรณ์ backend เบราว์เซอร์ หรือบุคคลที่สามได้รับความเชื่อถือโดยตรวจสอบไม่เพียงพอ
OWASP Mobile Top 10:2024 · M5
Insecure Communication
ทราฟฟิกเครือข่าย การจัดการใบรับรอง หรือการเลือกช่องทางสื่อสารไม่ปกป้องข้อมูลระหว่างส่งอย่างเพียงพอ
OWASP Mobile Top 10:2024 · M6
Inadequate Privacy Controls
แอปรวบรวม แชร์ เก็บรักษา หรือเปิดเผยข้อมูลส่วนบุคคลเกินกว่าวัตถุประสงค์ที่แจ้งและจำเป็น
OWASP Mobile Top 10:2024 · M7
Insufficient Binary Protections
แอปที่แจกจ่ายไม่ได้ต้านทานการแก้ไข การบรรจุใหม่ หรือการวิเคราะห์โดยไม่ได้รับอนุญาตเพียงพอตาม threat model
OWASP Mobile Top 10:2024 · M8
Security Misconfiguration
build variant การตั้งค่าแพลตฟอร์ม component ที่เปิดเผย หรือการตั้งค่า backend ทำให้เกิดพฤติกรรมที่ไม่ตั้งใจ
OWASP Mobile Top 10:2024 · M9
Insecure Data Storage
ข้อมูลสำคัญถูกเก็บหรือ cache ไว้ในอุปกรณ์จนแอปอื่น ผู้ใช้เครื่อง ระบบสำรอง หรือกระบวนการตรวจพิสูจน์เข้าถึงได้
OWASP Mobile Top 10:2024 · M10
Insufficient Cryptography
อัลกอริทึม mode ค่าสุ่ม กุญแจ หรือการใช้งานการเข้ารหัสไม่ปกป้องข้อมูลมือถือได้ตามที่ตั้งใจ
OWASP API Security Top 10:2023 · API1:2023
Broken Object Level Authorization
API รับตัวระบุออบเจ็กต์โดยไม่ยืนยันว่าผู้เรียกมีสิทธิ์เข้าถึงออบเจ็กต์นั้นจริง
OWASP API Security Top 10:2023 · API2:2023
Broken Authentication
กลไกยืนยันตัวตน token session credential หรือการกู้คืนบัญชีของ API สามารถถูกข้าม ใช้ซ้ำ หรือใช้ในทางที่ผิด
OWASP API Security Top 10:2023 · API3:2023
Broken Object Property Level Authorization
API เปิดเผยหรือยอมรับคุณสมบัติของออบเจ็กต์ที่ผู้เรียกไม่ควรอ่านหรือแก้ไขได้
OWASP API Security Top 10:2023 · API4:2023
Unrestricted Resource Consumption
คำขอสามารถใช้ compute หน่วยความจำ storage เครือข่าย หรือบริการปลายทางที่มีค่าใช้จ่ายมากเกินไป
OWASP API Security Top 10:2023 · API5:2023
Broken Function Level Authorization
endpoint หรือ action ของ API เข้าถึงได้โดยผู้เรียกที่ role ไม่ควรทำฟังก์ชันนั้น
OWASP API Security Top 10:2023 · API6:2023
Unrestricted Access to Sensitive Business Flows
API อนุญาตให้ทำ automation หรือเรียกซ้ำ workflow ทางธุรกิจที่มีมูลค่าสูงโดยไม่มีการต้านทานการใช้ในทางที่ผิดเพียงพอ
OWASP API Security Top 10:2023 · API7:2023
Server Side Request Forgery
เซิร์ฟเวอร์ดึง URL หรือปลายทางเครือข่ายที่ผู้เรียกควบคุมโดยไม่มีการควบคุมปลายทางเพียงพอ
OWASP API Security Top 10:2023 · API8:2023
Security Misconfiguration
API gateway, CORS, header ทรัพยากรคลาวด์ การจัดการข้อผิดพลาด หรือค่าเริ่มต้นเปิดเผยมากกว่าที่ตั้งใจ
OWASP API Security Top 10:2023 · API9:2023
Improper Inventory Management
ทีมไม่ทราบ API host เวอร์ชัน environment เจ้าของ และ data flow ที่เปิดเผยครบถ้วน
OWASP API Security Top 10:2023 · API10:2023
Unsafe Consumption of APIs
แอปพลิเคชันเชื่อถือข้อมูล ความพร้อมใช้งาน การยืนยันตัวตน หรือพฤติกรรมจาก API ต้นทางมากเกินควร
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM01:2025
Prompt Injection
เนื้อหาที่ไม่น่าเชื่อถือชักจูงโมเดลให้ละเลยคำสั่งที่ตั้งใจ เปิดเผยข้อมูล หรือไปตามเส้นทางที่ไม่ปลอดภัย
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM02:2025
Sensitive Information Disclosure
แอปพลิเคชัน LLM เปิดเผย secret ข้อมูลส่วนบุคคล context ที่เป็นความลับ หรือ output ที่ได้รับการปกป้องแก่ผู้ที่ไม่มีสิทธิ์
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM03:2025
Supply Chain
โมเดล dataset plugin agent framework และบริการที่โฮสต์สร้าง dependency ที่ไม่ถูกเชื่อถือหรือกำกับดูแลเพียงพอ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM04:2025
Data and Model Poisoning
ข้อมูลสำหรับฝึก fine-tune ประเมิน หรือค้นคืนถูกแก้ไขเพื่อทำให้คุณภาพลดลง เอนเอียง หรือเกิดพฤติกรรมที่ไม่ต้องการ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM05:2025
Improper Output Handling
ระบบปลายทางเชื่อถือหรือแสดงผล output ของโมเดลโดยไม่มีการตรวจสอบ encode หรือเช็กนโยบาย
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM06:2025
Excessive Agency
agent LLM มีเครื่องมือ สิทธิ์ ความเป็นอิสระ หรือขอบเขตการกระทำมากกว่างานที่จำเป็น
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM07:2025
System Prompt Leakage
system prompt หรือคำสั่งที่ซ่อนไว้รั่วไหลและอาจเปิดเผยตรรกะลับ ข้อมูล หรือข้อสมมติในการปฏิบัติการ
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM08:2025
Vector and Embedding Weaknesses
vector store และ retrieval pipeline ขาดการควบคุมสิทธิ์ การแยกผู้เช่า การกำกับข้อมูล หรือการควบคุมความถูกต้องสมบูรณ์ที่เหมาะสม
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM09:2025
Misinformation
LLM สร้างข้อมูลที่ดูน่าเชื่อถือแต่ผิด ไม่ครบ ล้าสมัย หรือมีแหล่งอ้างอิงไม่เพียงพอจนผู้ใช้นำไปพึ่งพา
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 · LLM10:2025
Unbounded Consumption
แอปพลิเคชัน LLM อนุญาตการใช้ token compute เครื่องมือ storage หรือบริการภายนอกโดยไม่ควบคุมเลือกคู่มือ OWASP ตามขอบเขต
-
OWASP 2025
OWASP Top 10:2025 สำหรับเว็บแอปพลิเคชัน
คู่มือเชิงปฏิบัติสำหรับ 10 หมวดความเสี่ยงใน OWASP Top 10:2025 ฉบับปัจจุบัน ใช้ประกอบการกำหนดขอบเขตการทดสอบเว็บแอปพลิเคชัน วางแผนแก้ไข และเชื่อมโยงผลการทดสอบกับหมวดหมู่ทางการของ OWASP
-
OWASP 2024
OWASP Mobile Top 10:2024
คู่มือ 10 หมวดความเสี่ยงใน OWASP Mobile Top 10:2024 ฉบับปัจจุบัน สำหรับ Android, iOS และบริการที่แอปพึ่งพา
-
OWASP 2023
OWASP API Security Top 10:2023
คู่มือหมวดความเสี่ยงใน OWASP API Security Top 10:2023 ฉบับ stable ปัจจุบัน สำหรับ API การเชื่อมต่อระบบ และขอบเขตระหว่างบริการ
-
OWASP 2025
OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025
คู่มือ OWASP Top 10 สำหรับแอปพลิเคชัน LLM:2025 ฉบับปัจจุบัน ครอบคลุมข้อมูลนำเข้าที่มีผลต่อโมเดล ข้อมูล การใช้เครื่องมือ ห่วงโซ่อุปทาน และการควบคุมการปฏิบัติการ
