OWASP Top 10 2025 veröffentlicht: Was ist neu bei der Sicherheit von Webanwendungen

Der OWASP Top 10:2025 hebt die sich wandelnden Risiken für die Websicherheit und die Notwendigkeit proaktiver, resilienter Software-Schutzmaßnahmen hervor.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Open Web Application Security Project (OWASP) hat den Entwurf des OWASP Top 10 für 2025 veröffentlicht. Darin werden zwei neue Kategorien eingeführt und die Liste der kritischsten Sicherheitsrisiken für Webanwendungen neu strukturiert. 

Veröffentlicht im November 2025, spiegelt diese Ausgabe die sich rasch wandelnde Bedrohungslandschaft wider. Dabei erweitert sie den Fokus auf Bereiche wie die Sicherheit der Software-Lieferkette und die Fehlerbehandlung und fasst ältere Kategorien zusammen, um die zugrunde liegenden Ursachen statt der Symptome zu adressieren.

OWASP Top 10 für 2025

Der OWASP Top 10:2025 dient als globaler Standard zum Verständnis und zur Eindämmung der kritischsten Sicherheitsrisiken für Webanwendungen. 

Jede Kategorie steht für eine verbreitete Klasse von Schwachstellen, die bei ausbleibender Behebung zu schwerwiegenden Sicherheitsverletzungen, Datenverlust oder einer Kompromittierung von Systemen führen kann. 

Die folgende Übersicht beschreibt jedes der zehn wichtigsten Risiken und erläutert, worum es sich handelt, warum sie relevant sind und wie Unternehmen sie wirksam eindämmen können, um ihre Cyberresilienz zu stärken.

A01:2025 – Fehlerhafte Zugriffskontrolle

Fehlerhafte Zugriffskontrollen liegen vor, wenn Anwendungen Benutzerberechtigungen nicht ordnungsgemäß durchsetzen und Angreifern dadurch den Zugriff auf Daten oder die Ausführung von Funktionen außerhalb ihres autorisierten Bereichs ermöglichen. 

Diese Kategorie gehört weiterhin zu den am häufigsten ausgenutzten Schwachstellen und führt oft zu Datenschutzverletzungen und einer Ausweitung von Berechtigungen. 

Da eine unzureichende Zugriffskontrolle die Integrität und Vertraulichkeit von Systemen unmittelbar untergräbt, ist ihre Behebung für alle Unternehmen von entscheidender Bedeutung. 

Eine wirksame Eindämmung umfasst die Durchsetzung des Prinzips der geringsten Privilegien, die Implementierung robuster rollenbasierter Zugriffskontrollen (RBAC), die standardmäßige Verweigerung des Zugriffs sowie regelmäßige Tests der Autorisierungsmechanismen, um ihre ordnungsgemäße Funktion sicherzustellen.

Advertisement

A02:2025 – Fehlkonfigurationen der Sicherheit

Fehlkonfigurationen der Sicherheit entstehen durch schwache oder uneinheitliche Systemeinstellungen – etwa unveränderte Standardzugangsdaten, offenen Cloud-Speicher oder unnötige Dienste, die nach außen zugänglich sind. 

Diese Fehler sind weit verbreitet und leicht auszunutzen und verschaffen Angreifern häufig einen Einstieg in ganze Ökosysteme. 

Da Anwendungsumgebungen immer komplexer werden, insbesondere bei hybriden und cloudbasierten Bereitstellungen, zählen Fehlkonfigurationen weiterhin zu den häufigsten Ursachen für Kompromittierungen. 

Unternehmen können diese Risiken eindämmen, indem sie das Konfigurationsmanagement automatisieren, standardisierte Sicherheits-Baselines anwenden, regelmäßige Audits durchführen, um unsichere Einstellungen umgehend zu erkennen und zu beheben, und Best Practices für die Cloud-Sicherheit umsetzen.

A03:2025 – Ausfälle der Software-Lieferkette

Ausfälle der Software-Lieferkette bezeichnen Schwachstellen, die aus Bibliotheken, Abhängigkeiten oder Build-Systemen von Drittanbietern entstehen, auf die Unternehmen angewiesen sind. 

Eine einzige kompromittierte Abhängigkeit oder ein kompromittiertes Paket kann sich auf Tausende von Anwendungen ausbreiten. Damit gehört dieses Risiko zu den gefährlichsten und weitreichendsten der modernen Softwareentwicklung. 

Vorfälle der jüngeren Vergangenheit haben gezeigt, wie Angreifer vertrauenswürdige Ökosysteme ausnutzen, um Schadcode in großem Maßstab auszuliefern. 

Um diese Bedrohung einzudämmen, sollten Unternehmen eine detaillierte Software-Stückliste (SBOM) führen, die Integrität und Authentizität aller Pakete von Drittanbietern überprüfen, Abhängigkeiten kontinuierlich auf bekannte Schwachstellen überwachen und DevSecOps-Tools einsetzen.

Advertisement

A04:2025 – Fehler in der Kryptografie

Fehler in der Kryptografie treten auf, wenn Anwendungen schwache, veraltete oder fehlerhaft implementierte Verschlüsselungsverfahren verwenden. 

Dazu gehören eine unzureichende Schlüsselverwaltung oder die Übertragung sensibler Daten im Klartext. Beides kann dazu führen, dass vertrauliche Informationen abgefangen oder manipuliert werden. 

Kryptografische Schwachstellen sind gefährlich, weil sie die Vertraulichkeit und Vertrauenswürdigkeit von Systemen und Kommunikationsvorgängen untergraben. 

Zur Eindämmung müssen starke, branchenübliche Algorithmen wie AES und TLS 1.3 verwendet und die Verschlüsselung sowohl bei der Übertragung als auch im Ruhezustand durchgesetzt sowie kryptografische Schlüssel sicher ausgetauscht und gespeichert werden.

A05:2025 – Injection

Injection-Schwachstellen entstehen, wenn nicht vertrauenswürdige Eingaben als Teil eines Befehls oder einer Abfrage ausgeführt werden. 

Diese Fehler können es Angreifern ermöglichen, Daten zu stehlen, die Anwendungslogik zu manipulieren oder sogar die vollständige Kontrolle über Systeme zu übernehmen. 

Da Injection-Angriffe oft einfach durchzuführen sind und weiterhin gravierende Auswirkungen haben, stellen sie für Sicherheitsteams eine ständige Herausforderung dar. 

Um Injection-Risiken einzudämmen, sollten Unternehmen Benutzereingaben rigoros validieren und bereinigen, parametrisierte Abfragen oder vorbereitete Anweisungen verwenden und eine geeignete Eingabekodierung einsetzen, um potenziell schädliche Daten zu blockieren.

Advertisement

A06:2025 – Unsicheres Design

Unsicheres Design bezeichnet Fehler auf architektonischer oder konzeptioneller Ebene, die aus unzureichender Bedrohungsmodellierung, mangelnden Sicherheitsanforderungen oder fehlenden Kontrollen entstehen. 

Im Gegensatz zu Programmierfehlern gehen diese Probleme auf Entscheidungen zurück, die früh im Entwicklungsprozess getroffen wurden, und sind später oft kostspielig zu beheben. 

Unsicheres Design erhöht die Wahrscheinlichkeit, dass Systeme auch nach Patches oder Aktualisierungen verwundbar bleiben. 

Die Gegenmaßnahme besteht darin, Sicherheit in den Softwareentwicklungslebenszyklus (SDLC) zu integrieren, eine umfassende Bedrohungsmodellierung durchzuführen und von Anfang an Prinzipien des sicheren Designs zu befolgen.

A07:2025 – Fehler bei der Authentifizierung

Fehler bei der Authentifizierung umfassen Schwachstellen bei der Überprüfung von Benutzeridentitäten, etwa schwache Passwörter, unsicheres Sitzungsmanagement oder fehlende Multifaktor-Authentifizierung (MFA). 

Diese Fehler können Angreifern unbefugten Zugriff auf Konten verschaffen und so zur Offenlegung von Daten oder zur Kompromittierung administrativer Zugriffsrechte führen. 

Da die Authentifizierung die erste Verteidigungslinie gegen unbefugte Benutzer bildet, kann ihr Versagen schwerwiegende Folgen haben. 

Unternehmen können diese Risiken eindämmen, indem sie strenge Passwortrichtlinien durchsetzen, MFA für alle kritischen Systeme implementieren, Sitzungstoken schützen, sicherstellen, dass Zugangsdaten niemals im Klartext gespeichert werden, und Privileged Access Management (PAM)-Tools einsetzen.

Advertisement

A09:2025 – Fehler bei Protokollierung und Alarmierung

Fehler bei der Protokollierung und Alarmierung treten auf, wenn Systeme kritische Sicherheitsereignisse nicht erfassen oder keine verwertbaren Warnmeldungen erzeugen. 

Ohne ausreichende Protokollierung und Überwachung bleiben Sicherheitsverletzungen oder verdächtige Aktivitäten Unternehmen möglicherweise über längere Zeit unbekannt, wodurch sich die Verweildauer von Angreifern erhöht. 

Zur Eindämmung gehören das Zentralisieren und Standardisieren von Protokollen, das Festlegen aussagekräftiger Alarmschwellenwerte sowie die Integration von Überwachungstools in Workflows zur Reaktion auf Sicherheitsvorfälle (IR), um eine schnelle Erkennung und Eindämmung sicherzustellen.

A10:2025 – Fehlerhafter Umgang mit Ausnahmebedingungen

Ein fehlerhafter Umgang mit Ausnahmebedingungen bezeichnet eine mangelhafte Fehlerbehandlung oder fehlerhafte Logik, durch die Systeme bei unerwarteten Ereignissen in unsichere Zustände geraten. 

Beispiele sind nicht behandelte Ausnahmen, die Offenlegung sensibler Informationen in Fehlermeldungen oder Systeme, die bei einem Fehler den Zugriff freigeben („fail open“), obwohl sie ihn verweigern sollten. 

Diese Probleme können die Offenlegung von Daten, Denial-of-Service-Angriffe oder eine Ausweitung von Berechtigungen ermöglichen. 

Um sie einzudämmen, sollten Entwickler eine sichere Ausnahmebehandlung implementieren, Fehlerausgaben bereinigen und Systeme so konzipieren, dass sie bei Fehlern den Zugriff verweigern („fail closed“), damit die Sicherheitskontrollen auch unter ungewöhnlichen Bedingungen durchgesetzt bleiben.

Der OWASP Top 10:2025 zeigt, wie sich die Anwendungssicherheit parallel zu modernen Entwicklungspraktiken und neuen Bedrohungen weiterentwickelt. 

Advertisement

Indem Unternehmen diese Risiken verstehen und proaktive Eindämmungsstrategien umsetzen, können sie ihre Anfälligkeit für verbreitete Angriffsvektoren verringern.  

OWASP nimmt bis zum 20. November 2025 Feedback aus der Community entgegen; die endgültige Version des Top 10 wird für 2026 erwartet.

Aufbauend auf diesen Grundlagen der Anwendungssicherheit bietet die Einführung von Zero-Trust-Prinzipien den nächsten Schritt, um sicherzustellen, dass jeder Benutzer, jedes Gerät und jede Verbindung im gesamten Unternehmen kontinuierlich überprüft und geschützt wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.