
OWASP Serverless Top 10

Quando si adotta un'architettura serverless, si elimina la necessità di sviluppare un server per gestire la propria applicazione. In questo modo, si trasferiscono anche alcune delle minacce alla sicurezza al fornitore dell'infrastruttura. Oltre ai molti vantaggi dello sviluppo di applicazioni serverless, come costi e scalabilità, anche alcuni aspetti di sicurezza vengono affidati al nostro fornitore di servizi, di cui di solito ci si può fidare.
Tuttavia, anche se queste applicazioni vengono eseguite senza un server di provisioning, eseguono comunque del codice. Se questo codice è scritto in modo non sicuro, l'applicazione può essere vulnerabile ad attacchi tradizionali a livello applicativo, come Cross-Site Scripting (XSS), Command/SQL Injection, Denial of Service (DoS), autenticazione e autorizzazione non funzionanti e molti altri.
L'OWASP Top 10 è la guida de facto per i professionisti della sicurezza per comprendere gli attacchi e i rischi applicativi più comuni; questi vengono selezionati e prioritizzati in base a questi dati, in combinazione con stime di consenso su sfruttabilità, rilevabilità e impatto, per fornire I Dieci Rischi per la Sicurezza delle Applicazioni Web più Critici. Il progetto OWASP Serverless Top 10 mira a fornire la stessa comprensione dei primi 10 rischi per la sicurezza nelle applicazioni serverless.
Il primo rapporto è un primo sguardo al mondo della sicurezza serverless e servirà come base per il progetto ufficiale OWASP Top 10 in ambito serverless. Il rapporto esamina le differenze nei vettori di attacco, nei punti deboli della sicurezza e nell'impatto aziendale degli attacchi riusciti alle applicazioni nel mondo serverless e, cosa più importante, come prevenirli. Come vedremo, la prevenzione degli attacchi è diversa rispetto al mondo delle applicazioni tradizionali. Ulteriori rischi, che non fanno parte dell'originale OWASP Top 10, ma che potrebbero essere rilevanti per la versione finale, sono elencati nella pagina Altri rischi da considerare.
Slack: canale #project-sls-top10 (link di invito)