
Top 10 Serverless do OWASP

Ao adotar uma arquitetura serverless, eliminamos a necessidade de desenvolver um servidor para gerenciar nossa aplicação. Ao fazer isso, também repassamos algumas das ameaças de segurança para o provedor de infraestrutura. Além das muitas vantagens do desenvolvimento de aplicações serverless, como custo e escalabilidade, alguns aspectos de segurança também são entregues ao nosso provedor de serviços, em quem normalmente podemos confiar.
No entanto, mesmo que essas aplicações estejam sendo executadas sem um servidor de provisionamento, elas ainda executam código. Se esse código for escrito de maneira insegura, a aplicação pode ficar vulnerável a ataques tradicionais de nível de aplicação, como Cross-Site Scripting (XSS), Command/SQL Injection, Denial of Service (DoS), autenticação e autorização quebradas e muitos outros.
O OWASP Top 10 é o guia de facto para profissionais de segurança entenderem os ataques e riscos de aplicações mais comuns, selecionados e priorizados de acordo com esses dados, em combinação com estimativas de consenso de explorabilidade, detectabilidade e impacto, fornecendo Os Dez Riscos de Segurança de Aplicações Web mais Críticos. O projeto OWASP Serverless Top 10 tem como objetivo fornecer a mesma percepção sobre os 10 principais riscos de segurança em Aplicações Serverless.
O primeiro relatório é um primeiro olhar para o mundo da segurança serverless e servirá como base para o projeto oficial OWASP Top 10 em Serverless. O relatório examina as diferenças nos vetores de ataque, fraquezas de segurança e impacto nos negócios de ataques bem-sucedidos a aplicações no mundo serverless e, mais importante, como preveni-los. Como veremos, a prevenção de ataques é diferente do mundo tradicional de aplicações. Riscos adicionais, que não fazem parte do OWASP Top 10 original, mas que podem ser relevantes para a versão final, estão listados na página Outros Riscos a Considerar.
Slack: canal #project-sls-top10 (link de convite)