OWASP Top 10:2025 Technical Standard & Audit Framework
WebOTG Hub v4.2

OWASP Top 10:2025 Application Security Catalog

The foundational standard for application security testing and verification. Each category contains deep-dive analyses, vulnerability reproduction triggers, static audit signatures, and hardened code implementations.

Core OWASP Categories (A01 - A10)

A01:2025 Critical Severity

Broken Access Control

Failures enforcing user permissions, IDOR, privilege escalation, and multi-tenant boundary bypasses.

CWE-284 CWE-639 CWE-862
Inspect A01 Guide
A02:2025 Critical Severity

Security Misconfiguration

Insecure default settings, open cloud storage, verbose error output, and missing HTTP security headers.

CWE-16 CWE-209 CWE-1004
Inspect A02 Guide
A03:2025 High Severity

Software Supply Chain Failures

Compromised package registries, vulnerable third-party dependencies, typosquatting, and unpinned builds.

CWE-1395 CWE-1104 SBOM
Inspect A03 Guide
A04:2025 Critical Severity

Cryptographic Failures

Weak hashing algorithms (MD5/SHA1), hardcoded secret keys, insecure PRNGs, and lack of authenticated encryption.

CWE-327 CWE-330 CWE-311
Inspect A04 Guide
A05:2025 Critical Severity

Injection

SQL injection, OS command injection, server-side template injection (SSTI), and unescaped query interpreters.

CWE-89 CWE-78 CWE-1336
Inspect A05 Guide
A06:2025 High Severity

Insecure Design

Architectural flaws, lack of threat modeling, missing rate-limiting defense-in-depth, and business logic bypasses.

CWE-1053 CWE-799 CWE-657
Inspect A06 Guide
A07:2025 Critical Severity

Authentication Failures

Credential stuffing, session fixation, permissive password policies, MFA bypasses, and flawed password reset flows.

CWE-287 CWE-384 CWE-640
Inspect A07 Guide
A08:2025 High Severity

Software & Data Integrity Failures

Insecure object deserialization (unserialize/pickle), missing Subresource Integrity (SRI), and unsigned plugins.

CWE-502 CWE-353 CWE-494
Inspect A08 Guide
A09:2025 High Severity

Security Logging & Alerting Failures

Unlogged security events, log injection / CRLF forging, absence of real-time alerting, and sensitive PII in logs.

CWE-778 CWE-117 CWE-532
Inspect A09 Guide
A10:2025 High Severity

Mishandling of Exceptional Conditions

Unhandled exceptions causing fail-open authorization states, partial transaction states, and unreleased resource handles.

CWE-754 CWE-703 CWE-248
Inspect A10 Guide

Domain Security Review Guides

AF-001 Authentication Security Review CI-001 Injection Security Review CR-001 Cryptographic Failures Review DS-001 Insecure Design Review ID-001 Injection Security Review Deep-Dive A05-003 Security Misconfiguration Review

Security Misconfiguration Verification Procedures (SM-001 – SM-025)

SM-001Application Platform Config SM-002Default & Known Files SM-003Security Headers Config SM-004Directory Listing & Indexing SM-005Default Accounts & Credentials SM-006Server Security Headers SM-007Error Handling & Disclosure SM-008Cloud Storage Accounts SM-009Unnecessary Features & Services SM-010Security Header Configuration SM-011Admin Interfaces SM-012Default/Unnecessary Accounts SM-013Excessive Error Disclosure SM-014Missing Security Headers SM-015Insecure HTTP Methods SM-016Default Services Enabled SM-017Missing Security Headers (A02) SM-018Insecure Error Handling SM-019Management Interfaces SM-020Missing Security Headers SM-021Info Disclosure via Errors SM-022Insecure Default Config SM-023Unnecessary Features SM-024Verbose Error Debug Info SM-025Security Headers Suite

Broken Access Control Verification Procedures (BAC-001 – BAC-005)

BAC-001IDOR & Horizontal Escalation BAC-002Vertical Privilege Escalation BAC-003Function-Level Access Control BAC-004CORS Misconfiguration & Trust BAC-005JWT Signature & Claim Bypass

Software Supply Chain Failures Procedures (SSC-001 – SSC-004)

SSC-001Dependency Confusion & Squatting SSC-002Transitive Dependency CVEs SSC-003CI/CD Build Artifact Integrity SSC-004Subresource Integrity (SRI)

Cryptographic Failures Procedures (CR-001 – CR-004)

CR-001Cryptographic Failures Review CR-002Password Hashing & Argon2id CR-003Secret Key & Leak Prevention CR-004CSPRNG Token Generation

Injection Verification Procedures (INJ-001 – INJ-005)

INJ-001Injection Security Review INJ-002SQL Injection & Prepared Stmts INJ-003OS Command Injection Defense INJ-004Server-Side Template Injection INJ-005Context Output Encoding & XSS

Insecure Design Verification Procedures (DS-001 – DS-003)

DS-001Insecure Design Architecture DS-002Business Logic Rate Limiting DS-003Account Recovery Workflow

Identification & Authentication Failures (AF-001 – AF-003)

AF-001Authentication Security Review AF-002Credential Stuffing Defense AF-003Session Fixation & Lifecycle

Integrity, Logging & Exceptional Conditions Procedures

SI-001Insecure Deserialization SI-002Webhook HMAC Signature LA-001Security Event Logging LA-002Log Injection (CRLF) EC-001Fail-Closed Error Handling EC-002Stack Trace Suppression