Skip to content

PlusMagi's Blog By Pitt Phunsanit

Plus emotional magic to the knowledge of logic.

  • About’s Pitt
Close Button
PlusMagi's Blog By Pitt Phunsanit Security OWASP Top 10

OWASP Top 10

2009-09-052009-09-05| phunsanitphunsanit| 0 Comment | 07:00
Categories:
  • Security

OWASP Top 10 คือเอกสารมาตรฐานระดับโลกที่รวบรวม 10 อันดับความเสี่ยงด้านความปลอดภัยของเว็บแอปพลิเคชันที่สำคัญที่สุด จัดทำโดย Open Web Application Security Project (OWASP) เพื่อให้นักพัฒนาและผู้ดูแลระบบตระหนักถึงช่องโหว่ที่พบบ่อยและรู้วิธีป้องกันอย่างถูกต้อง

นี่คือสรุปเนื้อหาสำคัญของ OWASP Top 10 เวอร์ชันล่าสุดครับ


Broken Access Control

ขึ้นมาเป็นอันดับ 1 แทนที่ Injection โดยเป็นปัญหาที่ผู้ใช้งานสามารถเข้าถึงข้อมูลหรือฟังก์ชันที่ไม่มีสิทธิ์ได้ เช่น ผู้ใช้ทั่วไปสามารถเข้าถึงหน้า Admin หรืออ่านข้อมูลส่วนตัวของผู้อื่นได้เพียงแค่เปลี่ยน ID ใน URL


Cryptographic Failures

มุ่งเน้นไปที่ความผิดพลาดในการปกป้องข้อมูลที่ละเอียดอ่อน เช่น การใช้ Algorithm การเข้ารหัสที่ล้าสมัย, การส่งข้อมูลผ่านโปรโตคอลที่ไม่ปลอดภัย หรือการเก็บรหัสผ่านเป็นข้อความธรรมดา


Injection

ช่องโหว่คลาสสิกที่แฮกเกอร์ส่งคำสั่งอันตรายผ่านช่องกรอกข้อมูลเพื่อให้ระบบประมวลผลผิดพลาด ตัวอย่างที่พบบ่อยคือ SQL Injection ที่คนร้ายสามารถสั่งลบหรือขโมยข้อมูลจาก Database ทั้งหมดได้


Insecure Design

ป็นหมวดที่เน้นเรื่อง “ความปลอดภัยตั้งแต่ขั้นตอนออกแบบ” หากตัวแอปพลิเคชันมีตรรกะทางธุรกิจที่ผิดพลาดตั้งแต่แรก ต่อให้เขียน Code ดีแค่ไหนก็ยังมีความเสี่ยง เช่น การไม่มีระบบตรวจสอบการทำรายการซ้ำซ้อน


Security Misconfiguration

เกิดจากการตั้งค่าระบบที่หละหลวม เช่น การลืมเปลี่ยนรหัสผ่านเริ่มต้น , การเปิดหน้า Error ที่บอกรายละเอียดระบบมากเกินไป หรือการเปิดพอร์ตที่ไม่ได้ใช้งานทิ้งไว้


Vulnerable and Outdated Components

การใช้ Library, Framework หรือ Module ที่มีช่องโหว่ซึ่งถูกประกาศไปแล้วแต่ไม่ได้ทำการอัปเดต แอปพลิเคชันในปัจจุบันมักประกอบด้วย Library ภายนอกจำนวนมาก หากตัวใดตัวหนึ่งไม่ปลอดภัย ทั้งระบบก็จะเสี่ยงไปด้วย


Identification and Authentication Failures

ปัญหาที่เกิดขึ้นกับระบบ Login เช่น การปล่อยให้คนร้ายสุ่มรหัสผ่านได้ไม่จำกัด , การใช้ Session ID ที่เดาง่าย หรือระบบลืมรหัสผ่านที่ไม่รัดกุมพอ


Software and Data Integrity Failures

เกี่ยวข้องกับ Code หรือโครงสร้างพื้นฐานที่ไม่มีการตรวจสอบความถูกต้อง เช่น การอัปเดตซอฟต์แวร์โดยไม่มีการตรวจสอบ Digital Signature หรือการดึงข้อมูลจากแหล่งที่ไม่น่าเชื่อถือมาใช้งานโดยตรง


Security Logging and Monitoring Failures

หากระบบถูกโจมตีแต่ไม่มีการเก็บ Log หรือไม่มีระบบแจ้งเตือน จะทำให้ผู้ดูแลระบบไม่รู้ตัวและไม่สามารถแก้ไขสถานการณ์ได้ทันท่วงที สถิติพบว่าโดยเฉลี่ยแล้วแฮกเกอร์จะอยู่ในระบบนานกว่า 200 วันก่อนจะถูกตรวจพบ


Server-Side Request Forgery – SSRF

เกิดขึ้นเมื่อแอปพลิเคชันดึงข้อมูลจาก URL ภายนอกตามที่ผู้ใช้กำหนด โดยไม่มีการตรวจสอบที่ดีพอ ทำให้แฮกเกอร์สามารถสั่งให้เซิร์ฟเวอร์ส่งคำขอไปยังระบบภายในที่ปกติต้องเข้าถึงผ่าน Firewall เท่านั้น


วิธีรับมือเบื้องต้น

  • ใช้ Framework ที่ปลอดภัย: เลือกใช้เครื่องมือที่มีระบบป้องกันในตัว
  • Checklist: ตรวจสอบระบบตามแนวทางของ OWASP สม่ำเสมอ
  • Update: หมั่นอัปเดต Patch ของเซิร์ฟเวอร์และ Library เสมอ
  • Backup: การสำรองข้อมูลหรือทำ Snapshot ก่อนการปรับเปลี่ยนระบบ เป็นพื้นฐานสำคัญที่จะช่วยกู้คืนระบบได้หากเกิดความผิดพลาดครับ

อ่านเพิ่มเติม

  • ACL: Access Control List
  • RBAC: (Role-Based Access Control) จัดการสิทธิ์แบบมือโปร ลดความปวดหัวของ Admin
  • ระบบ Login ควรมีอะไรบ้าง
Tags: Admin, Algorithm, Application, Authentication, Backup, Code, Components, Control, Data, Default, Design, Error, https, ID, Integrity, Library, Log, Login, Open, Password, Patch, Session, Software, SQL, URL, ข้อมูล, ความปลอดภัย, ง่าย, จำกัด, ซ้ำซ้อน, ตรวจสอบ, บันทึก, ป้องกัน, ผิดพลาด, รายละเอียด, ลบ, เซิร์ฟเวอร์

แนะแนวเรื่อง

PREVIOUS Previous post: การตระหนักรู้และความเข้าใจในความรู้สึก (Identifying & Expressing Feelings)
NEXT Next post: เปรียบเทียบเทคโนโลยี VPN: OpenVPN vs WireGuard vs Tailscale/ZeroTier เลือกตัวไหนดี?

Projects

  • Statement Columns Mapping Helper
  • PlusMagi Site Search
  • PlusMagi Tags Reindex
  • jQuery Plus Repeater

Recent Posts

  • ขึ้นทางด่วนคุ้มไหม? วิธีตั้งค่า Google Maps คำนวณค่าผ่านทาง เทียบเวลาและค่าน้ำมันให้เห็นชัด ๆ
  • เลิกปวดหัวกับทางลัดมหาภัย: วิธีตั้งค่า Google Maps ให้เลือก “ทางขับง่าย” มากกว่า “เร็วกว่าแค่ 1-2 นาที”
  • OOD: Object-Oriented Design
  • CMS
  • AI: Coding

Archives

Categories

  • .net core (16)
  • AI (52)
  • business (33)
  • Businesses (32)
  • cd (59)
  • ci (62)
  • culture (2)
  • data (5)
  • Design (160)
    • UX/UI (23)
  • devops (200)
  • devsecops (35)
  • dotnet (58)
  • envoy (2)
  • Histories (22)
  • history (2)
  • ios (4)
  • Life (1,208)
    • Books (58)
    • Cartoon (13)
    • Mindset (41)
    • Movies (35)
    • Philosophy (4)
    • Psychology (3)
    • Sci-Fi (52)
    • Tips and Tricks (67)
    • ปรัชญา (267)
    • พัฒนาตนเอง (883)
    • พุทธ (70)
    • สิ่งแวดล้อม (46)
  • mobile (1)
  • mystery (7)
  • net core (10)
  • Network (353)
    • Apache HTTP Server (19)
    • IOT (24)
    • Nginx (41)
    • Stalwart (6)
  • networking (131)
  • Operating Systems (448)
    • Unix-like (313)
      • Android (24)
        • F-Droid (5)
      • Homebrew (22)
      • iPhone (12)
      • Linux (195)
      • macOS (135)
        • OrbStack (12)
      • Oh My ZSH (4)
      • Shell Script (80)
      • SSH (15)
    • Windows (163)
      • PowerShell (28)
      • WSL (25)
  • Programming (1,714)
    • .NET (68)
      • .NET Core EF (7)
      • C# (60)
    • API (145)
      • REST (54)
      • Swagger (13)
    • Database (412)
      • DBeaver (5)
      • MariaDB (38)
      • MySql (81)
      • Oracle Database (8)
        • 10g (3)
      • PostgreSQL (30)
      • RDBMS (78)
      • SQL Server (91)
        • SSMS (10)
        • T-SQL (30)
      • SQLite (2)
    • PowerBuilder (20)
    • Python (27)
    • Rust (44)
    • System Analyst (SA) (97)
    • Testing (110)
      • Automated Testing (45)
        • Playwright (11)
    • UML (53)
    • Web (904)
      • Backend (589)
        • Golang (2)
        • Java (113)
          • Spring Boot (27)
        • Node.js (12)
        • PHP (281)
          • Laravel (60)
          • Yii (5)
      • Frontend (290)
        • CSS (28)
          • Tailwind CSS (6)
        • JavaScript (230)
          • Angular (4)
          • jQuery (70)
          • Tabulator (28)
          • Vue.js (7)
      • WordPress (27)
  • Programs (112)
    • Excel (20)
  • r (2)
  • science (9)
  • script (3)
  • SecDevOps (200)
    • CI/CD (11)
    • Docker (92)
    • GIT (61)
    • SVN (18)
  • Security (370)
  • sistema (1)
  • social (2)
  • system (376)
  • system analyst (31)
  • technology (922)
  • technologyระบบ (101)
  • technologyและระบบ (3)
  • typescript (10)
  • ui (63)
  • Uncategorized (6)
  • ux (58)
  • กฎหมาย (305)
  • การจัดการ (606)
  • การจัดการข้อมูล (351)
  • การจัดการข้อมูลและองค์ความรู้ (3)
  • การพัฒนาตนเอง (12)
  • การออกแบบ (77)
  • ข้อมูล (2)
  • คณิตศาสตร์ (31)
  • ความคิด (110)
  • ความปลอดภัย (224)
  • จริยธรรม (85)
  • จิตวิทยา (885)
  • ชีวิต (115)
  • ทั่วไป (16)
  • ธุรกิจ (622)
  • บุคคล (35)
  • บุคลากร (10)
  • บุคลิก (88)
  • ประวัติศาสตร์ (39)
  • ปัญญาประดิษฐ์ (28)
  • พฤติกรรม (168)
  • ภาษาศาสตร์คอมพิวเตอร์ (28)
  • ระบบ (357)
  • วัฒนธรรม (52)
  • วิชาการ (87)
  • วิชาการข้อมูล (64)
  • วิทยาการข้อมูล (162)
  • วิทยาการข้อมูลและภาษาศาสตร์คอมพิวเตอร์ (1)
  • วิทยาศาสตร์ (163)
  • วิทยาศาสตร์ข้อมูล (28)
  • สังคม (338)
  • สุขภาพ (210)
  • หนังสือ (2)
  • องค์ความรู้ (187)
  • ออกแบบ (18)
  • เทคโนโลยี (290)
  • เทคโนโลยีระบบ (156)
  • 기술 (1)
  • 사회 (1)
  • 시스템 (1)
  • 철학 (1)

Sirat WordPress Theme By VWThemes

Scroll Up
Go to mobile version