
OWASP サーバーレス トップ10

サーバーレスアーキテクチャを採用すると、アプリケーションを管理するサーバーを開発する必要がなくなります。これにより、セキュリティ脅威の一部をインフラプロバイダーに委ねることになります。コストやスケーラビリティなど、サーバーレスアプリケーション開発の多くの利点に加えて、セキュリティのいくつかの側面もサービスプロバイダーに任せることができ、通常は信頼できます。
しかし、これらのアプリケーションはプロビジョニングサーバーなしで実行されていても、コードを実行します。このコードが安全でない方法で記述された場合、アプリケーションはクロスサイトスクリプティング(XSS)、コマンド/SQLインジェクション、サービス拒否(DoS)、認証と認可の破損など、従来のアプリケーションレベルの攻撃に対して脆弱になる可能性があります。
OWASP Top 10は、セキュリティ実務者が最も一般的なアプリケーション攻撃とリスクを理解するための事実上のガイドであり、このデータと悪用可能性、検出可能性、影響に関するコンセンサス推定値を組み合わせて、10の最も重要なWebアプリケーションセキュリティリスクを提供しています。OWASP Serverless Top 10 プロジェクトは、サーバーレスアプリケーションにおけるトップ10のセキュリティリスクについて同じ洞察を提供することを目的としています。
最初のレポートはサーバーレスセキュリティの世界への最初の一瞥であり、公式のOWASP Top 10 in Serverlessプロジェクトのベースラインとして機能します。このレポートでは、サーバーレス世界でのアプリケーションに対する攻撃ベクトル、セキュリティの弱点、成功した攻撃のビジネスへの影響の違いを調査し、最も重要なのはそれらを防ぐ方法です。ご覧のとおり、攻撃の防止は従来のアプリケーション世界とは異なります。元のOWASP Top 10には含まれていないが、最終バージョンに関連する可能性のある追加リスクは、「その他の考慮すべきリスク」ページにリストされています。
Slack: #project-sls-top10 チャンネル (招待リンク)