OWASP Cheat Sheet Series:OWASP Top Ten 2021 安全速查表导航指南
应用安全【免费下载链接】CheatSheetSeriesThe OWASP Cheat Sheet Series was created to provide a concise collection of high value information on specific application security topics.项目地址https://gitcode.com/gh_mirrors/ch/CheatSheetSeries点击查看免费下载导读本文基于 OWASP Cheat Sheet Series 仓库中的 IndexTopTen.md系统梳理 OWASP Top Ten 2021 十大实为十一大安全风险类别与仓库内 120 篇安全速查表Cheat Sheet的映射关系。读者可按 A01–A11 风险类别快速定位到对应的防御指南也可通过本仓库的字母索引脚本与本地构建工具将这份导航能力接入自己的开发与安全评审流程。为什么需要Top Ten → Cheat Sheet映射OWASP Top Ten 2021 是面向开发者与 Web 应用安全人员的标准意识文档代表了对 Web 应用最严重安全风险形成的广泛共识。它回答的是哪些风险最危险而 Cheat Sheet Series 回答的是具体如何防御。OWASP Cheat Sheet Series 正是以为构建者提供良好安全实践为宗旨的旗舰项目见 README.md仓库中每篇速查表都聚焦一个具体的安全主题提供可落地的配置示例、代码片段与检查清单。因此本仓库在根目录维护了IndexTopTen.md这一映射索引将 Top Ten 2021 的每个风险类别与其对应的速查表一一对应形成风险 → 防御 → 落地的完整闭环。映射总览风险类别主题映射速查表数量A01:2021Broken Access Control失效的访问控制4A02:2021Cryptographic Failures加密失败6A03:2021Injection注入10A04:2021Insecure Design不安全设计3A05:2021Security Misconfiguration安全配置错误4A06:2021Vulnerable and Outdated Components易受攻击和过时的组件3A07:2021Identification and Authentication Failures身份识别和认证失败10A08:2021Software and Data Integrity Failures软件和数据完整性失败1A09:2021Security Logging and Monitoring Failures安全日志记录和监控失败2A10:2021Server-Side Request Forgery服务端请求伪造1A11:2021Next Steps下一步1注OWASP Top Ten 2021 正式版本为十大风险但官方文档中额外以 Next StepsA11列出后续建议关注的方向本映射索引亦将其收录指向 Denial of Service Cheat Sheet。A01:2021 – Broken Access Control失效的访问控制访问控制失效是 2021 版 Top Ten 中排名第一的风险指应用程序未能正确限制用户对资源或功能的访问权限攻击者可越权读取、修改或删除数据。本类别映射以下 4 篇速查表Authorization Cheat Sheet授权逻辑设计的总纲。其中明确了授权与认证的区别认证确认你是谁授权确认你能做什么并给出最小权限Least Privileges需同时在横向与纵向维度执行、默认拒绝Deny by Default等核心原则以及在整个开发生命周期SDLC中持续验证权限映射的测试建议。Insecure Direct Object Reference Prevention Cheat Sheet聚焦 IDOR——当攻击者通过篡改 URL 或参数中的对象标识符如https://example.org/users/123中的123来访问或修改他人对象时发生的漏洞。该速查表将其拆解为三个要素对象账户、文档、工单等、引用ID、UUID、令牌等、缺失的对象级授权检查并给出 URL 与 POST 表单两种典型攻击场景。Transaction Authorization Cheat Sheet面向银行、开发者与渗透测试人员讲解如何为交易授权建立功能性与非功能性需求防止交易授权被绕过。Cross-Site Request Forgery Prevention Cheat SheetCSRF 攻击利用浏览器自动携带 Cookie 的特性诱使已认证用户在不知情的情况下执行非预期操作。在 2021 版 Top Ten 中 CSRF 被并入访问控制类别。其防御原则包括优先使用框架内置的 CSRF 防护为所有状态变更请求添加并后端校验 CSRF Token有状态应用采用 Synchronizer Token Pattern无状态应用采用 Double Submit Cookie现代浏览器场景可结合 Fetch Metadata 头拦截跨站请求并特别强调XSS 可击穿所有 CSRF 缓解措施需配合 Cross Site Scripting Prevention Cheat Sheet 使用。A02:2021 – Cryptographic Failures加密失败本类别聚焦数据在传输与存储过程中的加密保护失败包括明文传输敏感数据、使用弱加密算法或密钥管理不当。本类别映射以下 6 篇速查表Cryptographic Storage Cheat Sheet提供保护静态数据的实施模型强调密码不应使用可逆加密存储而应使用安全的密码哈希算法详见 Password Storage Cheat Sheet并从架构设计阶段开始考虑加密方案。Transport Layer Security Cheat Sheet讲解如何用 TLS 保护客户端与 Web 应用之间的 HTTPS 通信覆盖机密性、完整性、服务器认证三大安全收益并区分 SSL 与 TLS。HTTP Strict Transport Security Cheat Sheet介绍 HSTS 响应头RFC 6797——浏览器收到该头后强制所有通信走 HTTPS并消除 HTTPS 点击通过提示抵御降级攻击与 Cookie 劫持。Secrets Management Cheat Sheet针对 API 密钥、数据库凭据、SSH 密钥、证书等机密集中存储、供给、审计、轮换与管理的实践指南解决凭据硬编码与共享导致溯源困难的问题。Key Management Cheat Sheet覆盖密钥生命周期管理生成、分发、销毁、密钥泄露恢复与归零、密钥存储、密钥协商等主题。Pinning Cheat Sheet讲解证书钉扎与公钥钉扎技术防止中间人攻击绕过受信任的证书体系仓库 assets 目录中提供了对应的 OpenSSL 与 .NET 示例压缩包。A03:2021 – Injection注入注入类风险是 Web 安全的传统头号威胁2021 版将原先独立排名的 XSS 也并入了此类。本类别映射的速查表最多共 10 篇覆盖注入的完整防御链条Injection Prevention Cheat Sheet各类注入SQL、命令、表达式等防御的总纲。SQL Injection Prevention Cheat Sheet 与 Query Parameterization Cheat Sheet前者聚焦 SQL 注入的根本性防御后者深入讲解查询参数化Prepared Statement这一最关键的单点防御措施及其在多语言下的落地方式。Injection Prevention in Java Cheat SheetJava 技术栈下注入防护的专项指南。LDAP Injection Prevention Cheat Sheet 与 OS Command Injection Defense Cheat Sheet分别针对 LDAP 查询注入与操作系统命令注入仓库 assets 中配有命令注入攻击流程示意图。XSS 防御四件套Cross Site Scripting Prevention Cheat Sheet输出编码核心规则、DOM based XSS Prevention Cheat SheetDOM 型 XSS 专项、XSS Filter Evasion Cheat Sheet绕过手法盘点用于验证防御有效性、Content Security Policy Cheat Sheet以 CSP 作为纵深防御兜底。A04:2021 – Insecure Design不安全设计2021 版新增类别强调安全风险应在架构与设计阶段就被识别而非留待编码期修补。Threat Modeling Cheat Sheet威胁建模方法论与 DFD数据流图实践仓库 assets 中配有 DFD 示意图。Abuse Case Cheat Sheet通过系统化构造滥用用例来补充传统用例提前暴露设计缺陷仓库 assets 中提供 Abuse Case 总览图与 Schema Bundle 示例。Attack Surface Analysis Cheat Sheet识别与度量系统攻击面的方法。A05:2021 – Security Misconfiguration安全配置错误安全配置错误涵盖默认凭据未修改、目录列表未关闭、错误页面泄露信息等常见问题。Infrastructure as Code Security Cheat Sheet在 IaC如 Terraform、CloudFormation中固化安全配置避免漂移。XML External Entity Prevention Cheat Sheet针对 XXEXML 外部实体攻击的配置级防护。PHP Configuration Cheat SheetPHP 运行环境的加固配置项说明。Docker Security Cheat Sheet容器镜像与运行时的安全配置基线。A06:2021 – Vulnerable and Outdated Components易受攻击和过时的组件Vulnerable Dependency Management Cheat Sheet第三方依赖漏洞的识别、评估与修复流程。Third Party Javascript Management Cheat Sheet第三方 JavaScript 的引入与管控策略。NPM Security Cheat Sheetnpm 生态的安全最佳实践包括供应链信任与依赖审计。A07:2021 – Identification and Authentication Failures身份识别和认证失败认证机制缺陷是攻击者的常见突破口本类别映射的速查表同样多达 10 篇Authentication Cheat Sheet认证机制设计的总纲。Session Management Cheat Sheet会话标识的生成、传递、过期与销毁仓库 assets 中配有会话管理示意图。Forgot Password Cheat Sheet 与 Choosing and Using Security Questions Cheat Sheet密码找回与密保问题的安全设计。Credential Stuffing Prevention Cheat Sheet针对撞库攻击的检测与缓解。Password Storage Cheat Sheet密码哈希算法选型与参数仓库 assets 中附有 PBKDF2 迭代次数测试的 Java 示例。Multifactor Authentication Cheat SheetMFA 的多因素组合与实现要点。JSON Web Token Cheat Sheet 与 SAML Security Cheat Sheet两大主流认证/授权协议的实现与漏洞规避。Denial of Service Cheat Sheet面向认证接口的暴力破解往往伴随 DoS 风险该速查表提供限流与弹性设计参考仓库 assets 中配有 DoS 攻击流程示意图。A08:2021 – Software and Data Integrity Failures软件和数据完整性失败Deserialization Cheat Sheet反序列化漏洞是此类别最典型的代表涉及信任不可信数据、对象图攻击、各类语言的加固手段仓库 assets 中提供 GOD16 反序列化专题 PDF 供深入参考。A09:2021 – Security Logging and Monitoring Failures安全日志记录和监控失败Logging Cheat Sheet安全日志的记录内容、格式与事件分类设计仓库 assets 中配有日志模式示意图与 drawio 源文件。Application Logging Vocabulary Cheat Sheet为日志字段建立统一词汇表确保不同系统间的日志可互操作、可检索、可关联。A10:2021 – Server-Side Request Forgery服务端请求伪造Server Side Request Forgery Prevention Cheat SheetSSRF 的成因服务端发起未受控的请求与分层防御包括网络层隔离、DNS 解析校验、响应验证与白名单机制仓库 assets 中配有网络层预防流程图及 SSRF 专题参考资料。在仓库中如何使用这份导航索引1. 与字母索引配合使用仓库根目录的 Index.md 是由脚本 scripts/Update_CheatSheets_Index.py 自动生成的字母索引当前收录 122 篇速查表按首字母分组并用 SVG 图标标注每篇速查表包含代码示例的编程语言Java、C#、Python 等。两者的分工是按风险类别找方案用 IndexTopTen.md按名称或语言找文档用 Index.md。例如当你从 A01 定位到 Authorization Cheat Sheet 后可以在 Index.md 中确认它的全部入口或按语言过滤出带有代码示例的同主题文档。从源码看Update_CheatSheets_Index.py会扫描cheatsheets/目录下所有.md文件统计总数并检测代码块语言标记支持 javascript、java、csharp、c、cpp、html、xml、python、ruby、php、json、sql、bash、shell、coldfusion、perl、vbnet 等再生成带语言图标的索引页面——这意味着仓库的导航体系是脚本驱动、可自动维护的新增速查表后重新运行脚本即可同步索引。2. 本地构建与离线查阅按照 README.md 的说明可本地构建整个速查表网站Python 3 环境make install-python-requirements make generate-site make serve # Binds port 8000也可以使用容器构建docker build -t cheatsheetseries . docker run --name cheatsheetseries -p 8000:8000 cheatsheetseries构建完成后IndexTopTen.md与各速查表将以网页形式呈现方便团队内部作为安全知识库引用。3. 质量保障仓库通过 package.json 配置了 Markdown 与术语的 lint 检查npm run lint-markdown、npm run lint-terminology并在 markdown-link-check-config.json 与 scripts/Apply_Link_Check.sh 中维护链接检查机制确保本文档中指向cheatsheets/的映射链接不会失效。使用建议与边界说明映射基于 OWASP Top Ten 2021 版本本文档的类别与风险描述均以 2021 版为准含 A11 Next Steps 扩展条目引用时请注明对应版本避免与更早版本如 2017的类别划分混淆。一篇速查表可服务多个类别例如 Denial of Service Cheat Sheet 同时出现在 A07 与 A11Cross-Site Request Forgery Prevention Cheat Sheet 在 2021 版中归入 A01。按需交叉引用即可。导航索引不是防御本身IndexTopTen.md的价值在于快速路由真正的防御细节必须进入各速查表正文。建议安全评审时以此为检查清单逐类别确认应用已覆盖对应的速查表所要求的防护措施。赞分享应用安全【免费下载链接】CheatSheetSeriesThe OWASP Cheat Sheet Series was created to provide a concise collection of high value information on specific application security topics.项目地址https://gitcode.com/gh_mirrors/ch/CheatSheetSeries点击查看免费下载相关推荐OWASP Top Ten 2021 安全风险与防护指南速查手册解析OWASP Top Ten 2021 安全风险与防护指南速查手册解析 前言 OWASP Top Ten 是业界公认的Web应用安全十大关键风险清单2021版是应用安全终极Docker和Kubernetes安全指南从零开始的容器安全防护清单终极Docker和Kubernetes安全指南从零开始的容器安全防护清单 OWASP Cheat Sheet Series是一个专注于提供特定应用安全主题高价应用安全OWASP Cheat Sheet Series深度解析91个安全速查表的实战应用指南OWASP Cheat Sheet Series深度解析91个安全速查表的实战应用指南 OWASP Cheat Sheet Series是开源应用安全领域的终应用安全上一篇3 分钟把网页视频存成完整文件猫抓免费网页资源嗅探完整指南下一篇3步解锁公众号数据洞察wechat_articles_spider实战应用指南创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

营业执照识别技术通过图像预处理、版面定位、深度学习OCR、NLP语义解析与智能校验五步流程,实现对倾斜、反光、遮挡等复杂照片的毫秒级精准识别

营业执照识别技术通过图像预处理、版面定位、深度学习OCR、NLP语义解析与智能校验五步流程,实现对倾斜、反光、遮挡等复杂照片的毫秒级精准识别

日常办企业开户、平台入驻、政务申报,都离不开营业执照。过去,工作人员需要对着纸质执照逐字抄写企业名称、统一社会信用代码、法人、经营范围,不仅耗时久,手敲还容易输错数字、写错生僻字。如今,只需要拍一张照片&…

2026/9/30 7:01:08 阅读更多 →
为什么你做了GEO优化,却算不清这笔账?GEO效果要看这五层

为什么你做了GEO优化,却算不清这笔账?GEO效果要看这五层

在杭州巨宇科技接待的企业里,企业老板问得最多的一句是:GEO投进去,怎么知道有没有用?不少企业签完合同只写“品牌曝光提升”,三个月后看到豆包、DeepSeek、通义千问等AI回答里偶尔出现自家名字,就认为“有点…

2026/9/30 7:01:08 阅读更多 →
收藏!国内外主流电商平台官方API接口汇总

收藏!国内外主流电商平台官方API接口汇总

1. 引言在电商开发与数据对接工作中,官方 API 接口是获取商品、订单、物流、营销等核心数据的关键通道。无论是自建商城、ERP 系统对接,还是做数据分析与选品工具,掌握主流电商平台的官方接口规范都能显著提升开发效率。本文汇总国内外主流电…

2026/9/30 7:00:08 阅读更多 →

最新新闻

银河麒麟V10SP1重装怎么保住数据盘?UUID与fstab挂载全流程

银河麒麟V10SP1重装怎么保住数据盘?UUID与fstab挂载全流程

简介:银河麒麟桌面操作系统V10SP1重装教程,重点解决保留“数据盘”不丢失的难题。内容面向具备一定Linux操作基础的技术人员与高级用户,适用于需在系统升级或重装时保护个人数据的场景。文档以PDF形式提供,共1个文件,压…

2026/9/30 7:40:24 阅读更多 →
OSPF与IS-IS双点双向路由引入:路由回馈成因与Route Tag根治方案

OSPF与IS-IS双点双向路由引入:路由回馈成因与Route Tag根治方案

前两天一位做网络集成的朋友给我发消息,说他在实验环境里做了一个OSPF与IS-IS双点双向路由引入的验证,结果发现OSPF域里所有路由器的外部LSA数量几乎翻了一倍。更诡异的是,明明只有两台ASBR,可路由表里同一个前缀却出现了两条外部…

2026/9/30 7:40:24 阅读更多 →
Cocos 彩色旋转 Shader 实战:UV 旋转、HSV 色相与性能优化

Cocos 彩色旋转 Shader 实战:UV 旋转、HSV 色相与性能优化

如果你玩过一些游戏加载页或者角色释放技能时的特效,一定见过那种彩色光带绕着一个中心点不断旋转的画面——红橙黄绿青蓝紫依次切换,像是把彩虹拧成了一根麻花。这种效果在 Cocos 里做其实有好几条路:硬编码贴图序列帧、引擎自带的 Tween 旋…

2026/9/30 7:40:24 阅读更多 →
我的花园世界客服咨询AI流量赋能,我的花园世界科技重塑智能体验新标杆

我的花园世界客服咨询AI流量赋能,我的花园世界科技重塑智能体验新标杆

近期,由湖南改变生物科技有限公司主办、本因内酵未徕品牌协办的“生物科技健康论坛暨AI赋能大健康产业启动会”在长沙市步步高福鹏喜来登酒店隆重举行。活动以“AI流量赋能实体破局——中小企业增长峰会”为主题,汇聚全国大健康行业专家、中小企业负责人、机构代表及…

2026/9/30 7:40:24 阅读更多 →
PHP 实战:网站突然出现大量恶意请求怎么办?从Nginx防护到PHP安全加固完整方案

PHP 实战:网站突然出现大量恶意请求怎么办?从Nginx防护到PHP安全加固完整方案

一、问题背景:网站访问正常,但服务器压力突然升高最近维护一个 PHP 内容管理系统,运维发现:网站没有明显业务增长,但是服务器请求量突然增加。监控:服务器:CPU:90%内存:正…

2026/9/30 7:40:24 阅读更多 →
FinOps落地实战:云成本管理与优化体系搭建指南

FinOps落地实战:云成本管理与优化体系搭建指南

FinOps 这个概念这几年在圈子里出现的频率越来越高,但你要是问十个人它到底是个什么东西,可能九个人的回答都不一样。有人说是云成本管理,有人说是一套财务流程,还有人干脆觉得就是个新造的 Buzzword。以我自己在甲方和乙方都摸爬…

2026/9/30 7:39:24 阅读更多 →

日新闻

Base64 图片头部特征识别:从文件头到格式判断的完整指南

Base64 图片头部特征识别:从文件头到格式判断的完整指南

1. 项目概述:为什么说看懂 base64 图片头部是基本功这几年跟 base64 打交道的机会越来越多,后端接口返回图片、前端渲染验证码、小程序里存小图、还有一些老系统导出报表,动不动就给你一段长到怀疑人生的 base64 字符串。很多人拿到字符串就直…

2026/9/30 0:00:35 阅读更多 →
Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

Java公交站牌广告管理系统:JSP+Servlet+MySQL实战落地指南

简介:本资源是一份面向Java初学者与课程设计学生的公交站牌广告灯箱管理系统毕业设计文档,聚焦城市公共广告资源信息化管理痛点,提供从需求分析到技术实现的完整方案。文档采用标准学术论文结构,含摘要、英文摘要、目录及五章正文…

2026/9/30 0:00:35 阅读更多 →
用 Redis Lua 构建大模型 API 多租户原子配额治理体系

用 Redis Lua 构建大模型 API 多租户原子配额治理体系

我去年年底接了一个内部 AI 平台的治理需求,背景很直接:公司把 DeepSeek、MiniMax 这类大模型 API 统一封装成内部网关,开放给几个业务团队用。结果第一个月账单出来,额度直接超了 4 倍。仔细查日志,发现原因并不复杂—…

2026/9/30 0:00:35 阅读更多 →

周新闻

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 8:16:59 阅读更多 →
SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/29 16:41:41 阅读更多 →
FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏

FireRed-OpenStoryline少样本仿写深度解析:AI Agent如何复刻你的独特文案风格与节奏 【免费下载链接】FireRed-OpenStoryline FireRed-OpenStoryline is an AI video editing agent that transforms manual editing into intention-driven directing through natural language …

2026/9/29 8:24:48 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/29 19:29:29 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/29 5:58:00 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/29 3:55:56 阅读更多 →