2025 OWASP Top 10 深度解读:当供应链成为头号信任危机

安全圈的"年度风向标"再次更新。2025 版 OWASP Top 10 不只是排名的洗牌,更是一次风险重心的迁移——攻击者的目标,正在从终端用户转向软件开发过程中那条看不见的"信任链"。

一、2025 版完整清单

  • A01 访问控制失效(Broken Access Control) —— 保持第 1
  • A02 安全配置错误(Security Misconfiguration) —— 从第 5 升至第 2
  • A03 软件供应链失效(Software Supply Chain Failures) —— 新增,由"易受攻击和过时的组件"扩展而来
  • A04 加密机制失效(Cryptographic Failures) —— 从第 2 降至第 4
  • A05 注入(Injection) —— 从第 3 降至第 5
  • A06 不安全设计(Insecure Design) —— 保持第 6
  • A07 身份验证失败(Authentication Failures) —— 保持第 7
  • A08 软件或数据完整性失效(Software or Data Integrity Failures) —— 保持第 8
  • A09 安全日志与告警失效(Security Logging & Alerting Failures) —— 保持第 9
  • A10 异常情况处理不当(Mishandling of Exceptional Conditions) —— 新增
:2021 版独立存在的 A10(服务器端请求伪造 SSRF)已被合并进 A01(访问控制失效),OWASP 认为 SSRF 本质上是访问控制边界被突破的问题。

二、两个结构性变化,透露了什么信号

变化一:供应链从"组件问题"升级为"生态问题"

A03 不是简单地把"易受攻击和过时的组件"改个名字。它覆盖的范围从单一的依赖库漏洞,扩展到了整个软件依赖、构建、分发和更新生态。

这背后的现实是:

  • 恶意开源包激增:2025 年新增的恶意开源软件包数量较前一年增长了 75%。1
  • 泄露事件占比翻倍:Verizon 报告显示,涉及第三方或供应链的泄露事件占比已达到 30%。2
  • 修复代价极高:一次供应链攻击的平均成本高达 491 万美元,且平均需要 267 天才能识别和遏制,是各类安全事件中生命周期最长的。3

三个标志性案例足以说明问题:

  • SolarWinds 供应链攻击:攻击者通过篡改软件更新,让恶意代码通过"合法"途径进入大量企业网络。4
  • polyfill.io CDN 劫持:一个被广泛使用的公共 CDN 被劫持,导致无数使用该资源的网站瞬间被注入恶意代码。5
  • Shai-Hulud 蠕虫:npm 上出现的首个"自复制"恶意软件,它会自动窃取维护者令牌并感染其名下的所有包——这种自动化传播能力,代表了供应链攻击的新范式。6

一个值得注意的细节是:尽管危害巨大,但"软件供应链失效"在 OWASP 收集的测试数据中,映射的 CWE 数量却非常少(仅约 5 个)。7 这意味着它是最难被自动化工具检测到的风险之一——工具测不出来,不代表风险不存在。

变化二:A10 关注"出错之后会发生什么"

A10(异常情况处理不当)是一个全新的类别,它聚焦的不是"如何防止出错",而是"出错之后系统如何反应"。

具体包括:

  • 错误处理不当,导致敏感信息泄露
  • 逻辑错误在异常路径下被触发
  • "失效开放"(Fail Open):系统在遇到异常时,默认放行而非拒绝,直接绕过安全控制

这类问题的隐蔽性在于:开发者在正常路径上往往考虑周全,但异常路径的代码分支容易被忽略。而攻击者恰恰喜欢走那些"没人想到"的路径。

三、AIVSS:OWASP 的另一个动作

与 Top 10 同步推进的,还有 OWASP 的 AI 漏洞评分系统(AIVSS)。这说明 OWASP 正在尝试用更精确的方式度量"非确定性"的智能体 AI 风险。供应链安全恰好是 AI 安全的重要一环——模型、数据集、推理框架,每一个环节都可能成为攻击入口。

参考:OWASP AIVSS 项目主页 https://owasp.org/www-project-ai-vulnerability-scoring-system/

四、对开发团队的几点启示

  • 把依赖当成攻击面来管理。不只是扫描已知 CVE,还要关注包的维护者变更、发布频率异常、构建流程是否可复现。
  • 配置即代码,也需要配置即安全。A02 排名跃升说明,云原生环境下配置错误已成为最高频的风险来源之一。
  • 认真对待异常路径。在代码审查中,把错误处理和异常分支提到和正常逻辑同等重要的位置。
  • 日志不是可选项。A09 连续多年在榜,说明"看不见的攻击"仍然是最难防的攻击。

结语

OWASP Top 10 从来不是一份"漏洞清单",而是一面镜子,映照出当前软件生态中最脆弱的环节。2025 版把供应链和异常处理推到台前,本质上是在提醒我们:安全的边界,早已不在你的代码之内。


数据来源与参考

说明:以上数据均来自公开报告与安全厂商披露,具体数值可能随报告版本更新而变化。引用时建议以官方最新发布为准。

  1. 恶意开源包数量增长数据,参考 Sonatype《State of the Software Supply Chain》年度报告(2024–2025),以及 GitHub / npm 官方安全公告中的恶意包统计。具体增长率以最新一期报告为准。
  2. Verizon《Data Breach Investigations Report (DBIR)》2025 版。该报告每年统计各类数据泄露事件中第三方 / 供应链相关事件的占比。2024 版该比例约为 30%,2025 版请以官方发布为准。
  3. IBM《Cost of a Data Breach Report》2024 / 2025 版。该报告统计了各类数据泄露事件的平均成本与生命周期(识别 + 遏制时间)。491 万美元与 267 天为供应链攻击相关类别中的典型数值。
  4. SolarWinds 供应链攻击事件(2020 年披露)。攻击者入侵 SolarWinds 的构建环境,在 Orion 平台更新包中植入后门 SUNBURST。参考 CISA 官方公告与 SolarWinds 官方披露。
  5. polyfill.io CDN 劫持事件(2024 年 6 月)。该域名被中国一家公司收购后,开始向部分网站注入恶意代码。参考 Cloudflare、Fastly 等 CDN 厂商的官方公告与安全厂商分析报告。
  6. Shai-Hulud 蠕虫(2025 年 9 月披露)。这是 npm 生态中首个具备"自复制"能力的恶意包,会窃取维护者令牌并感染其名下的所有包。参考 GitHub Security Advisory、Socket.dev 与 StepSecurity 的技术分析。
  7. OWASP Top 10 2025 官方文档中"A03 Software Supply Chain Failures"章节,关于该类别映射的 CWE 数量说明。OWASP Top 10 项目主页:https://owasp.org/www-project-top-ten/。具体数据请以官方发布的最新版本为准。ahref=#fnref-7class=footnote-backref↩/a