
OWASP Serverless Top 10

При переходе на бессерверную архитектуру мы устраняем необходимость разработки сервера для управления нашим приложением. Тем самым мы также передаем часть угроз безопасности поставщику инфраструктуры. Помимо многих преимуществ разработки бессерверных приложений, таких как стоимость и масштабируемость, некоторые аспекты безопасности также передаются нашему поставщику услуг, которому обычно можно доверять.
Однако, даже если такие приложения работают без выделенного сервера, они все равно выполняют код. Если этот код написан небезопасным образом, приложение может быть уязвимо к традиционным атакам на уровне приложения, таким как межсайтовый скриптинг (XSS), инъекции команд/SQL, отказ в обслуживании (DoS), нарушенные аутентификация и авторизация и многие другие.
OWASP Top 10 является фактическим стандартом для специалистов по безопасности, позволяющим понять наиболее распространенные атаки и риски для приложений; они отбираются и ранжируются на основе этих данных в сочетании с консенсусными оценками эксплуатируемости, обнаруживаемости и влияния, что дает десять наиболее критических рисков безопасности веб-приложений. Проект OWASP Serverless Top 10 направлен на предоставление аналогичного понимания десяти главных рисков безопасности в бессерверных приложениях.
Первый отчет — это первый взгляд на мир безопасности бессерверных вычислений, который послужит основой для официального проекта OWASP Top 10 в области бессерверных приложений. В отчете рассматриваются различия в векторах атак, слабых местах безопасности и бизнес-влиянии успешных атак на приложения в бессерверном мире и, что наиболее важно, способы их предотвращения. Как мы увидим, предотвращение атак отличается от традиционного мира приложений. Дополнительные риски, не входящие в исходный OWASP Top 10, но, возможно, актуальные для финальной версии, перечислены на странице «Другие риски, которые следует учитывать».