Das Open Web Application Security Project (OWASP) hat den Entwurf des OWASP Top 10 für 2025 veröffentlicht. Darin werden zwei neue Kategorien eingeführt und die Liste der kritischsten Sicherheitsrisiken für Webanwendungen neu strukturiert.
Veröffentlicht im November 2025, spiegelt diese Ausgabe die sich rasch wandelnde Bedrohungslandschaft wider. Dabei erweitert sie den Fokus auf Bereiche wie die Sicherheit der Software-Lieferkette und die Fehlerbehandlung und fasst ältere Kategorien zusammen, um die zugrunde liegenden Ursachen statt der Symptome zu adressieren.
OWASP Top 10 für 2025
Der OWASP Top 10:2025 dient als globaler Standard zum Verständnis und zur Eindämmung der kritischsten Sicherheitsrisiken für Webanwendungen.
Jede Kategorie steht für eine verbreitete Klasse von Schwachstellen, die bei ausbleibender Behebung zu schwerwiegenden Sicherheitsverletzungen, Datenverlust oder einer Kompromittierung von Systemen führen kann.
Die folgende Übersicht beschreibt jedes der zehn wichtigsten Risiken und erläutert, worum es sich handelt, warum sie relevant sind und wie Unternehmen sie wirksam eindämmen können, um ihre Cyberresilienz zu stärken.
A01:2025 – Fehlerhafte Zugriffskontrolle
Fehlerhafte Zugriffskontrollen liegen vor, wenn Anwendungen Benutzerberechtigungen nicht ordnungsgemäß durchsetzen und Angreifern dadurch den Zugriff auf Daten oder die Ausführung von Funktionen außerhalb ihres autorisierten Bereichs ermöglichen.
Diese Kategorie gehört weiterhin zu den am häufigsten ausgenutzten Schwachstellen und führt oft zu Datenschutzverletzungen und einer Ausweitung von Berechtigungen.
Da eine unzureichende Zugriffskontrolle die Integrität und Vertraulichkeit von Systemen unmittelbar untergräbt, ist ihre Behebung für alle Unternehmen von entscheidender Bedeutung.
Eine wirksame Eindämmung umfasst die Durchsetzung des Prinzips der geringsten Privilegien, die Implementierung robuster rollenbasierter Zugriffskontrollen (RBAC), die standardmäßige Verweigerung des Zugriffs sowie regelmäßige Tests der Autorisierungsmechanismen, um ihre ordnungsgemäße Funktion sicherzustellen.
A02:2025 – Fehlkonfigurationen der Sicherheit
Fehlkonfigurationen der Sicherheit entstehen durch schwache oder uneinheitliche Systemeinstellungen – etwa unveränderte Standardzugangsdaten, offenen Cloud-Speicher oder unnötige Dienste, die nach außen zugänglich sind.
Diese Fehler sind weit verbreitet und leicht auszunutzen und verschaffen Angreifern häufig einen Einstieg in ganze Ökosysteme.
Da Anwendungsumgebungen immer komplexer werden, insbesondere bei hybriden und cloudbasierten Bereitstellungen, zählen Fehlkonfigurationen weiterhin zu den häufigsten Ursachen für Kompromittierungen.
Unternehmen können diese Risiken eindämmen, indem sie das Konfigurationsmanagement automatisieren, standardisierte Sicherheits-Baselines anwenden, regelmäßige Audits durchführen, um unsichere Einstellungen umgehend zu erkennen und zu beheben, und Best Practices für die Cloud-Sicherheit umsetzen.
A03:2025 – Ausfälle der Software-Lieferkette
Ausfälle der Software-Lieferkette bezeichnen Schwachstellen, die aus Bibliotheken, Abhängigkeiten oder Build-Systemen von Drittanbietern entstehen, auf die Unternehmen angewiesen sind.
Eine einzige kompromittierte Abhängigkeit oder ein kompromittiertes Paket kann sich auf Tausende von Anwendungen ausbreiten. Damit gehört dieses Risiko zu den gefährlichsten und weitreichendsten der modernen Softwareentwicklung.
Vorfälle der jüngeren Vergangenheit haben gezeigt, wie Angreifer vertrauenswürdige Ökosysteme ausnutzen, um Schadcode in großem Maßstab auszuliefern.
Um diese Bedrohung einzudämmen, sollten Unternehmen eine detaillierte Software-Stückliste (SBOM) führen, die Integrität und Authentizität aller Pakete von Drittanbietern überprüfen, Abhängigkeiten kontinuierlich auf bekannte Schwachstellen überwachen und DevSecOps-Tools einsetzen.
A04:2025 – Fehler in der Kryptografie
Fehler in der Kryptografie treten auf, wenn Anwendungen schwache, veraltete oder fehlerhaft implementierte Verschlüsselungsverfahren verwenden.
Dazu gehören eine unzureichende Schlüsselverwaltung oder die Übertragung sensibler Daten im Klartext. Beides kann dazu führen, dass vertrauliche Informationen abgefangen oder manipuliert werden.
Kryptografische Schwachstellen sind gefährlich, weil sie die Vertraulichkeit und Vertrauenswürdigkeit von Systemen und Kommunikationsvorgängen untergraben.
Zur Eindämmung müssen starke, branchenübliche Algorithmen wie AES und TLS 1.3 verwendet und die Verschlüsselung sowohl bei der Übertragung als auch im Ruhezustand durchgesetzt sowie kryptografische Schlüssel sicher ausgetauscht und gespeichert werden.
A05:2025 – Injection
Injection-Schwachstellen entstehen, wenn nicht vertrauenswürdige Eingaben als Teil eines Befehls oder einer Abfrage ausgeführt werden.
Diese Fehler können es Angreifern ermöglichen, Daten zu stehlen, die Anwendungslogik zu manipulieren oder sogar die vollständige Kontrolle über Systeme zu übernehmen.
Da Injection-Angriffe oft einfach durchzuführen sind und weiterhin gravierende Auswirkungen haben, stellen sie für Sicherheitsteams eine ständige Herausforderung dar.
Um Injection-Risiken einzudämmen, sollten Unternehmen Benutzereingaben rigoros validieren und bereinigen, parametrisierte Abfragen oder vorbereitete Anweisungen verwenden und eine geeignete Eingabekodierung einsetzen, um potenziell schädliche Daten zu blockieren.
A06:2025 – Unsicheres Design
Unsicheres Design bezeichnet Fehler auf architektonischer oder konzeptioneller Ebene, die aus unzureichender Bedrohungsmodellierung, mangelnden Sicherheitsanforderungen oder fehlenden Kontrollen entstehen.
Im Gegensatz zu Programmierfehlern gehen diese Probleme auf Entscheidungen zurück, die früh im Entwicklungsprozess getroffen wurden, und sind später oft kostspielig zu beheben.
Unsicheres Design erhöht die Wahrscheinlichkeit, dass Systeme auch nach Patches oder Aktualisierungen verwundbar bleiben.
Die Gegenmaßnahme besteht darin, Sicherheit in den Softwareentwicklungslebenszyklus (SDLC) zu integrieren, eine umfassende Bedrohungsmodellierung durchzuführen und von Anfang an Prinzipien des sicheren Designs zu befolgen.
A07:2025 – Fehler bei der Authentifizierung
Fehler bei der Authentifizierung umfassen Schwachstellen bei der Überprüfung von Benutzeridentitäten, etwa schwache Passwörter, unsicheres Sitzungsmanagement oder fehlende Multifaktor-Authentifizierung (MFA).
Diese Fehler können Angreifern unbefugten Zugriff auf Konten verschaffen und so zur Offenlegung von Daten oder zur Kompromittierung administrativer Zugriffsrechte führen.
Da die Authentifizierung die erste Verteidigungslinie gegen unbefugte Benutzer bildet, kann ihr Versagen schwerwiegende Folgen haben.
Unternehmen können diese Risiken eindämmen, indem sie strenge Passwortrichtlinien durchsetzen, MFA für alle kritischen Systeme implementieren, Sitzungstoken schützen, sicherstellen, dass Zugangsdaten niemals im Klartext gespeichert werden, und Privileged Access Management (PAM)-Tools einsetzen.
A09:2025 – Fehler bei Protokollierung und Alarmierung
Fehler bei der Protokollierung und Alarmierung treten auf, wenn Systeme kritische Sicherheitsereignisse nicht erfassen oder keine verwertbaren Warnmeldungen erzeugen.
Ohne ausreichende Protokollierung und Überwachung bleiben Sicherheitsverletzungen oder verdächtige Aktivitäten Unternehmen möglicherweise über längere Zeit unbekannt, wodurch sich die Verweildauer von Angreifern erhöht.
Zur Eindämmung gehören das Zentralisieren und Standardisieren von Protokollen, das Festlegen aussagekräftiger Alarmschwellenwerte sowie die Integration von Überwachungstools in Workflows zur Reaktion auf Sicherheitsvorfälle (IR), um eine schnelle Erkennung und Eindämmung sicherzustellen.
A10:2025 – Fehlerhafter Umgang mit Ausnahmebedingungen
Ein fehlerhafter Umgang mit Ausnahmebedingungen bezeichnet eine mangelhafte Fehlerbehandlung oder fehlerhafte Logik, durch die Systeme bei unerwarteten Ereignissen in unsichere Zustände geraten.
Beispiele sind nicht behandelte Ausnahmen, die Offenlegung sensibler Informationen in Fehlermeldungen oder Systeme, die bei einem Fehler den Zugriff freigeben („fail open“), obwohl sie ihn verweigern sollten.
Diese Probleme können die Offenlegung von Daten, Denial-of-Service-Angriffe oder eine Ausweitung von Berechtigungen ermöglichen.
Um sie einzudämmen, sollten Entwickler eine sichere Ausnahmebehandlung implementieren, Fehlerausgaben bereinigen und Systeme so konzipieren, dass sie bei Fehlern den Zugriff verweigern („fail closed“), damit die Sicherheitskontrollen auch unter ungewöhnlichen Bedingungen durchgesetzt bleiben.
Der OWASP Top 10:2025 zeigt, wie sich die Anwendungssicherheit parallel zu modernen Entwicklungspraktiken und neuen Bedrohungen weiterentwickelt.
Indem Unternehmen diese Risiken verstehen und proaktive Eindämmungsstrategien umsetzen, können sie ihre Anfälligkeit für verbreitete Angriffsvektoren verringern.
OWASP nimmt bis zum 20. November 2025 Feedback aus der Community entgegen; die endgültige Version des Top 10 wird für 2026 erwartet.
Aufbauend auf diesen Grundlagen der Anwendungssicherheit bietet die Einführung von Zero-Trust-Prinzipien den nächsten Schritt, um sicherzustellen, dass jeder Benutzer, jedes Gerät und jede Verbindung im gesamten Unternehmen kontinuierlich überprüft und geschützt wird.





