Кто как относится к OWASP Top 10? Я вот долго думал, стоит ли с этим заморачиваться, особенно если проект не суперкритичный и бюджет ограничен. Сам по себе список не нов, и за последние пару лет там не так уж много прям революционных изменений.
Суть в том, что эти 10 пунктов — скорее базис для веб-защиты, там в основном классические проблемы типа инъекций, XSS, неправильных настроек аутентификации и так далее. С одной стороны, не знать про них нельзя, с другой — полностью полагаться на этот список, как на панацею, тоже странно. Например, некоторые пункты теперь уже так себе — например, “Использование уязвимых компонентов” — это больше про управляемость и обновления, чем про конкретные баги в коде.