Die OWASP Top 10 ist eine regelmäßig aktualisierte Liste der zehn kritischsten Sicherheitsrisiken in Webanwendungen, herausgegeben von der Open Worldwide Application Security Project (OWASP) Foundation. Sie ist eine Mischung aus statistischer Auswertung gemeldeter Schwachstellen und Expertenbewertung und gilt seit über zwei Jahrzehnten als De-facto-Referenz für Application Security. Die Liste wird etwa alle drei bis vier Jahre überarbeitet; in der Version 2021 sind die Top-Kategorien Broken Access Control, Cryptographic Failures, Injection, Insecure Design, Security Misconfiguration, Vulnerable and Outdated Components, Identification and Authentication Failures, Software and Data Integrity Failures, Security Logging and Monitoring Failures, sowie Server-Side Request Forgery (SSRF).
Eingesetzt werden die OWASP Top 10 in Schulungen für Entwicklerinnen und Entwickler, in Sicherheitsrichtlinien (z. B. Coding Standards), als Test-Checkliste in Code Reviews und Penetrationstests, als Referenz für Compliance-Frameworks (PCI DSS, ISO 27001, BSI IT-Grundschutz) und zur Bewertung von SAST/DAST-Werkzeugen. Sie sind absichtlich technologieneutral formuliert und gelten für jede Web-Plattform — von ASP.NET und Spring bis zu Django und Express.
Application Security ist breit, mit hunderten möglicher Schwachstellenkategorien (CWE, CAPEC); die OWASP Top 10 destilliert daraus die in der Praxis am häufigsten und schädlichsten Probleme zu einer überschaubaren Liste, die Teams als Einstieg und gemeinsame Sprache nutzen können. Sie ist explizit kein vollständiger Standard, sondern ein Ausgangspunkt — ergänzt durch detailliertere OWASP-Projekte wie das ASVS (Application Security Verification Standard), die SAMM (Software Assurance Maturity Model) und die OWASP Cheat Sheets.
Historisch wurde die erste OWASP Top 10 im Jahr 2003 veröffentlicht; die aktuelle Version stammt von 2025, eine Aktualisierung wird typischerweise alle drei bis vier Jahre erwartet. Über die Jahre haben sich Schwerpunkte verschoben: SQL Injection war in vielen Versionen auf Platz 1, ist 2021 zu "Injection" (Platz 3) zusammengefasst worden; "Broken Access Control" ist 2021 erstmals auf Platz 1 gerückt, was die Verlagerung von technischen zu architektonischen Schwachstellen widerspiegelt. Spezialisierte Top-10-Listen sind 2023 und 2024 für Mobile, API Security, LLM Applications und Smart Contracts entstanden.
Eingeführt wurde die Liste von OWASP, einem 2001 gegründeten internationalen Non-Profit. Mark Curphey, einer der Mitgründer, hat OWASP ursprünglich als loses Forum für Security-Engineers ins Leben gerufen, ohne ahnen zu können, dass die OWASP Top 10 binnen zweier Jahrzehnte zur am häufigsten zitierten Sicherheits-Liste der Branche werden würde. Die Tatsache, dass eine ehrenamtlich gepflegte Liste die Compliance-Anforderungen vieler Behörden und großer Konzerne mitprägt, ist ein Beispiel dafür, wie Open-Source-Communities De-facto-Standards für ganze Industriezweige setzen können.