Open Web Application Security Project(OWASP)は、2025年版OWASP Top 10のドラフトを公開し、最も重大なWebアプリケーションセキュリティリスクのリストを刷新するとともに、2つの新たなカテゴリーを追加した。
公開されたのは2025年11月で、この版では急速に変化する脅威情勢を反映し、サプライチェーンセキュリティやエラー処理などの重点領域を拡大する一方、症状ではなく根本原因に対処するため、従来のカテゴリーを統合している。
OWASP Top 10 For 2025は
OWASP Top 10:2025は、Webアプリケーションに影響を及ぼす最も重大なセキュリティリスクを理解し、軽減するための世界的な標準である。
各カテゴリーは、放置すれば深刻な侵害やデータ損失、システムの侵害につながりかねない、広く見られる脆弱性の類型を表している。
以下では、Top 10の各リスクについて、それが何であり、なぜ重要なのか、またサイバーレジリエンスを構築するために組織がどのように効果的に軽減できるのかを解説する。
A01:2025 – アクセス制御の不備。
アクセス制御の不備は、アプリケーションがユーザー権限を適切に強制できず、攻撃者が許可された範囲を超えてデータにアクセスしたり、機能を実行したりできる場合に発生する。
このカテゴリーは依然として最も悪用されている脆弱性の一つであり、データ侵害や権限昇格につながることが多い。
不適切なアクセス制御はシステムの完全性と機密性を直接損なうため、すべての組織にとって対策が重要となる。
効果的な軽減策には、最小権限の原則の徹底、堅牢なロールベースアクセス制御(RBAC)の実装、デフォルトでのアクセス拒否、認可メカニズムが意図どおり機能することを確認するための定期的なテストが含まれる。
A02:2025 – セキュリティ設定の不備。
セキュリティ設定の不備は、変更されていないデフォルト認証情報、公開状態のクラウドストレージ、不要なまま外部に露出しているサービスなど、システム設定の弱さや一貫性の欠如に起因する。
こうしたミスは広く見られ、容易に悪用できるため、攻撃者にエコシステム全体への足掛かりを与えることが多い。
特にハイブリッド環境やクラウドベースのデプロイメントによってアプリケーション環境が複雑化する中、設定不備は依然として侵害の一般的な根本原因となっている。
組織は、設定管理の自動化、標準化されたセキュリティベースラインの適用、安全でない設定を迅速に検出・修正するための定期監査の実施、そしてクラウドセキュリティのベストプラクティスの導入によって、こうしたリスクを軽減できる。
A03:2025 – ソフトウェアサプライチェーンの障害。
ソフトウェアサプライチェーンの障害とは、組織が依存するサードパーティー製ライブラリ、依存関係、ビルドシステムに起因して生じる脆弱性を指す。
1つの依存関係やパッケージが侵害されるだけで、数千ものアプリケーションに影響が連鎖する可能性があり、現代の開発における最も危険かつ広範なリスクの一つとなっている。
最近のインシデントは、攻撃者が信頼されたエコシステムを悪用し、大規模に悪意あるコードを配布する手口を明らかにしている。
この脅威を軽減するため、組織は詳細なソフトウェア部品表(SBOM)を維持し、すべてのサードパーティー製パッケージの完全性と真正性を検証し、既知の脆弱性がないか依存関係を継続的に監視するとともに、DevSecOpsツールを活用すべきである。
A04:2025 – 暗号化の不備。
暗号化の不備は、アプリケーションが脆弱で古い、あるいは実装が不適切な暗号化方式を使用する場合に発生する。
これには、不適切な鍵管理や機密データの平文送信などが含まれ、いずれも機密情報を傍受や改ざんにさらす可能性がある。
暗号化の弱点が危険なのは、システムや通信の機密性と信頼性を損なうためである。
対策には、AESやTLS 1.3など業界標準の強力なアルゴリズムを使用し、転送中と保存時の双方で暗号化を徹底するとともに、暗号鍵を安全にローテーションし、保管することが必要となる。
A05:2025 – インジェクション。
インジェクションの脆弱性は、信頼できない入力がコマンドやクエリの一部として実行される場合に生じる。
こうした欠陥により、攻撃者はデータを盗み、アプリケーションロジックを操作し、さらにはシステムを完全に掌握できる可能性がある。
インジェクション攻撃は実行が容易なことが多く、影響も依然として大きいため、セキュリティチームにとって常に懸念事項となっている。
組織がインジェクションリスクを軽減するには、ユーザー入力を厳格に検証・サニタイズし、パラメーター化クエリやプリペアドステートメントを使用するとともに、悪意のあるデータを遮断する適切な入力エンコーディングを適用すべきである。
A06:2025 – 安全でない設計。
安全でない設計とは、不十分な脅威モデリング、セキュリティ要件の不足、制御の欠落に起因する、アーキテクチャーまたは概念レベルの欠陥を指す。
コーディングエラーとは異なり、こうした問題は開発プロセスの初期段階で下された判断に起因し、後から修正するには多大なコストがかかることが多い。
安全でない設計によって、パッチや更新を適用した後もシステムが脆弱なままになる可能性が高まる。
対策は、ソフトウェア開発ライフサイクル(SDLC)にセキュリティを組み込み、包括的な脅威モデリングを実施し、最初からセキュア・バイ・デザインの原則に従うことである。
A07:2025 – 認証の不備。
認証の不備には、脆弱なパスワード、安全でないセッション管理、多要素認証(MFA)の欠如など、ユーザーの身元確認における弱点が含まれる。
こうした欠陥により、攻撃者がアカウントに不正アクセスし、データの漏えいや管理者権限の侵害につながる可能性がある。
認証は不正なユーザーに対する最初の防衛線であるため、その不備は深刻な結果を招きかねない。
組織は、強力なパスワードポリシーの徹底、すべての重要システムへのMFAの導入、セッショントークンの保護、認証情報を決して平文で保存しないこと、そして特権アクセス管理(PAM)ツールの活用によって、こうしたリスクを軽減できる。
A09:2025 – ロギングとアラートの不備。
ロギングとアラートの不備は、システムが重要なセキュリティイベントを記録しない、または実行可能なアラートを生成できない場合に発生する。
十分なロギングと監視がなければ、組織は侵害や不審な活動に長期間気づかず、攻撃者の滞在時間が長期化する可能性がある。
対策としては、ログを一元化・標準化し、意味のあるアラートしきい値を定義するとともに、監視ツールをインシデント対応(IR)ワークフローと統合して、迅速な可視化と封じ込めを実現することが必要となる。
A10:2025 – 例外状態の不適切な処理。
例外状態の不適切な処理とは、予期しないイベントの発生時にシステムを安全でない状態に陥らせる、不十分なエラー処理や失敗時のロジックを指す。
例として、未処理の例外、エラーメッセージ内での機密情報の露出、アクセスを拒否すべき状況でシステムが「フェイルオープン」することなどが挙げられる。
こうした問題は、データ漏えい、サービス拒否攻撃、権限昇格を可能にするおそれがある。
対策として、開発者は安全な例外処理を実装し、エラー出力をサニタイズするとともに、異常な状況でもセキュリティ制御が維持されるよう、システムを「フェイルクローズ」する設計にすべきである。
OWASP Top 10:2025は、現代の開発手法や新たな脅威とともに、アプリケーションセキュリティが進化し続けていることを浮き彫りにしている。
こうしたリスクを理解し、プロアクティブな軽減策を実施することで、組織は一般的な攻撃ベクトルへの露出を減らすことができる。
OWASPは2025年11月20日までコミュニティーからのフィードバックを受け付けており、Top 10の最終版は2026年に公開される見込みである。
こうしたアプリケーションセキュリティの基礎を踏まえ、ゼロトラスト原則を採用することは、企業全体であらゆるユーザー、デバイス、接続を継続的に検証・保護するための次のステップとなる。





