
OWASP Serverless Top 10

Bei der Einführung einer Serverless-Architektur entfällt die Notwendigkeit, einen Server für die Verwaltung unserer Anwendung zu entwickeln. Dadurch übertragen wir auch einige der Sicherheitsbedrohungen an den Infrastrukturanbieter. Zusätzlich zu den vielen Vorteilen der Serverless-Anwendungsentwicklung, wie Kosten und Skalierbarkeit, werden auch einige Sicherheitsaspekte an unseren Dienstanbieter übertragen, dem in der Regel vertraut werden kann.
Aber selbst wenn diese Anwendungen ohne einen bereitgestellten Server laufen, führen sie weiterhin Code aus. Wenn dieser Code auf unsichere Weise geschrieben ist, kann die Anwendung anfällig für herkömmliche Angriffe auf Anwendungsebene sein, wie z. B. Cross-Site Scripting (XSS), Command-/SQL-Injection, Denial of Service (DoS), fehlerhafte Authentifizierung und Autorisierung und vieles mehr.
Das OWASP Top 10 ist der De-facto-Leitfaden für Sicherheitsexperten, um die häufigsten Anwendungsangriffe und -risiken zu verstehen. Die Risiken werden anhand dieser Daten ausgewählt und priorisiert, in Kombination mit Konsensschätzungen zu Ausnutzbarkeit, Erkennbarkeit und Auswirkungen, und bilden so die zehn kritischsten Sicherheitsrisiken für Webanwendungen. Das Projekt OWASP Serverless Top 10 zielt darauf ab, denselben Einblick in die zehn größten Sicherheitsrisiken bei Serverless-Anwendungen zu geben.
Der erste Bericht ist ein erster Blick auf die Welt der Serverless-Sicherheit und dient als Grundlage für das offizielle OWASP Top 10 für Serverless-Projekte. Der Bericht untersucht die Unterschiede bei Angriffsvektoren, Sicherheitsschwächen und den geschäftlichen Auswirkungen erfolgreicher Angriffe auf Anwendungen in der Serverless-Welt und, am wichtigsten, wie man sie verhindern kann. Wie wir sehen werden, unterscheidet sich die Angriffsprävention von der herkömmlichen Anwendungswelt. Zusätzliche Risiken, die nicht Teil des ursprünglichen OWASP Top 10 sind, aber für die endgültige Version relevant sein könnten, sind auf der Seite „Weitere zu berücksichtigende Risiken“ aufgeführt.
Slack: Kanal #project-sls-top10 (Einladungslink)