Površina napada u 2026., po kategorijama
Napadanje web aplikacija prestalo je biti zanatski posao. Ono što danas ide na vašu stranicu industrijski je proces: mete se popisuju automatski, rangiraju po povratu na uloženi trud i pogađaju alatima kojima nikad ne dosadi i koji nikad ne idu kući.
OWASP Top 10 za 2025. iznova je nacrtao kartu. Dvije su kategorije nove, jedna je progutala razred ranjivosti koji je dosad stajao sam, a novi poredak govori nešto vrlo konkretno o tome gdje struka doista gubi. Ovaj je tekst samo o prijetnjama. Što s njima činiti zasebno je i duže pitanje.
A01: Neispravna kontrola pristupa, sada s SSRF-om
I dalje prva. U prosjeku je 3,73 % ispitanih aplikacija nosilo barem jednu od 40 CWE oznaka iz ove kategorije. Revizija iz 2025. u nju uvlači krivotvorenje zahtjeva na strani poslužitelja (SSRF), uz BOLA i BFLA - neispravnu autorizaciju na razini objekta i na razini funkcije, dva načina otkazivanja koja dominiraju sigurnošću API-ja.
Oblik se nikad ne mijenja: poslužitelj vjeruje vrijednosti kojom upravlja klijent. Identifikator objekta u URL-u kojemu nitko ne provjerava vlasništvo. Adresa povratnog poziva u webhook porukama. Tvrdnja o ulozi pročitana jednom pri prijavi i pretpostavljena do kraja sesije.
SSRF pripada ovamo iz istog razloga. Napadač ne dopire do interne mreže - nagovori vaš poslužitelj, koji je već unutra, da zahtjev uputi umjesto njega.
A02: Sigurnosna pogrešna konfiguracija
S petog mjesta 2021. na drugo, prisutna u 3,00 % ispitanih aplikacija. Izložena razvojna okruženja, kontejneri s više privilegija nego što posao traži, pohrana čitljiva svakome tko pogodi ime spremnika, administratorska sučelja na tvorničkim lozinkama.
Razlog uspona vrijedi zadržati u glavi: isporuka je postala kontinuirana, a provjera nije. Svaka isporuka otvara prozor. Prozor se zatvara kada nešto provjeri - a ako ništa ne provjerava istim ritmom kojim se isporučuje, prozori se gomilaju.
A03: Propusti u lancu opskrbe softverom, novo
Nova kategorija, i stigla je s najvišom stopom pojavnosti na cijelom popisu. Zamjenjuje i proširuje staru kategoriju "ranjive i zastarjele komponente": sada se broji cijeli lanac - ovisnosti, artefakti cjevovoda za izgradnju, servisni računi u CI/CD-u i SaaS integracije koje drže tokene prema vašim sustavima.
Ovo je rizik koji u potpunosti zaobilazi vaš kod. Možete pregledati svaki redak koji ste napisali i svejedno isporučiti tuđu kompromitaciju, jer ste vjerovali paketu, koraku izgradnje ili integraciji kojoj je vjerovao netko tko je pogriješio.
Prekomjerno privilegirane integracije su množitelj. Jedan kompromitirani API unutar usluge treće strane doseže sve što je toj usluzi odobreno, a to je u praksi znatno više nego što se itko sjeća da je odobrio.
A10: Pogrešno rukovanje iznimnim stanjima, novo
Također novo, 24 CWE oznake. Riječ je o tome što aplikacija radi kada nešto pođe po zlu: neuhvaćene iznimke, uvjeti utrke, putanje pogreške bez ikakve politike iza sebe i sustavi koji otkazuju otvoreno umjesto zatvoreno.
Opširan ispis stoga besplatan je arhitektonski nacrt - varijable okruženja, struktura baze, interne putanje, verzije biblioteka. Gori je slučaj otkazivanja otvoreno, gdje putanja pogreške dodjeljuje pristup koji bi uspješna putanja odbila. Nitko to ne napiše namjerno; pojavi se kada sva pažnja pregleda ode na sretnu putanju, a na blok za hvatanje pogreške ne ode ništa.
Agentska umjetna inteligencija na strani napadača
Izviđanje i traženje ranjivosti više ne čekaju da se čovjeku prohtije. Agenti mapiraju aplikaciju, nađu krajnju točku bez provjere unosa, napišu teret, isprobaju ga i prilagode - neprekidno, na svakoj meti do koje dosegnu, uz trošak po pokušaju koji i dalje pada.
To ne stvara nove razrede ranjivosti. Ono što uklanja jest filtar koji je dosad štitio male stranice: to što nisu dovoljno važne da bi nekome bile vrijedne poslijepodneva. Tog filtra više nema. Stranica od pet podstranica za stolariju u Čakovcu danas se sonda po istom rasporedu kao banka, jer je granični trošak njezina uključivanja blizu nule.
Krađa sesijskih tokena
Višefaktorska autentifikacija više nije ono što napadači pokušavaju svladati. Ona je ono što zaobiđu.
Zloćudni softver za krađu podataka na krajnjem uređaju skuplja žive, autentificirane sesijske tokene izravno s računala. Ubrizgan u napadačev preglednik, token jest sesija: MFA se već dogodio i ništa ga više ne traži. Svaki administratorski panel iza kvadratića "zaštićeno MFA-om" zaštićen je točno onoliko koliko i najnemarnije prijenosno računalo koje se na njega prijavljuje.
Hipervolumetrijski napadi uskrate usluge
Poplave koje pokreću botnet mreže danas redovito premašuju hardverski kapacitet uobičajenog hostinga. Ne postoji domišljat odgovor na razini aplikacije na količinu zahtjeva koja zasiti vezu prije nego što išta dopre do vašeg koda - iscrpljeni resurs nalazi se uzvodno od svega čime upravljate.
Kako čitati popis
Četiri od sedam stavki gore uopće nisu ranjivosti u vašem kodu. To su propusti onoga o čemu ovisite, načina na koji isporučujete, onoga što se dogodi kada nešto pukne i toga tko drži važeću sesiju. Ta je raspodjela pravi nalaz: pregled koda je nužan i ni izbliza nije dovoljan.
Što s tim učiniti tema je sljedećeg teksta, koji počinje odbijanjem pretpostavke da se išta od toga može dovršiti.