OWASP Top 10:2025 Technical Standard & Audit Framework
WebOTG Hub v4.2

OWASP Top 10:2025 Application Security Catalog

The foundational standard for application security testing and verification. Each category contains deep-dive analyses, vulnerability reproduction triggers, static audit signatures, and hardened code implementations.

Core OWASP Categories (A01 - A10)

A01:2025 Critical Severity

Broken Access Control

Failures enforcing user permissions, IDOR, privilege escalation, and multi-tenant boundary bypasses.

CWE-284 CWE-639 CWE-862
Inspect A01 Guide
A02:2025 Critical Severity

Security Misconfiguration

Insecure default settings, open cloud storage, verbose error output, and missing HTTP security headers.

CWE-16 CWE-209 CWE-1004
Inspect A02 Guide
A03:2025 High Severity

Software Supply Chain Failures

Compromised package registries, vulnerable third-party dependencies, typosquatting, and unpinned builds.

CWE-1395 CWE-1104 SBOM
Inspect A03 Guide
A04:2025 Critical Severity

Cryptographic Failures

Weak hashing algorithms (MD5/SHA1), hardcoded secret keys, insecure PRNGs, and lack of authenticated encryption.

CWE-327 CWE-330 CWE-311
Inspect A04 Guide
A05:2025 Critical Severity

Injection

SQL injection, OS command injection, server-side template injection (SSTI), and unescaped query interpreters.

CWE-89 CWE-78 CWE-1336
Inspect A05 Guide
A06:2025 High Severity

Insecure Design

Architectural flaws, lack of threat modeling, missing rate-limiting defense-in-depth, and business logic bypasses.

CWE-1053 CWE-799 CWE-657
Inspect A06 Guide
A07:2025 Critical Severity

Authentication Failures

Credential stuffing, session fixation, permissive password policies, MFA bypasses, and flawed password reset flows.

CWE-287 CWE-384 CWE-640
Inspect A07 Guide
A08:2025 High Severity

Software & Data Integrity Failures

Insecure object deserialization (unserialize/pickle), missing Subresource Integrity (SRI), and unsigned plugins.

CWE-502 CWE-353 CWE-494
Inspect A08 Guide
A09:2025 High Severity

Security Logging & Alerting Failures

Unlogged security events, log injection / CRLF forging, absence of real-time alerting, and sensitive PII in logs.

CWE-778 CWE-117 CWE-532
Inspect A09 Guide
A10:2025 High Severity

Mishandling of Exceptional Conditions

Unhandled exceptions causing fail-open authorization states, partial transaction states, and unreleased resource handles.

CWE-754 CWE-703 CWE-248
Inspect A10 Guide

Domain Security Review Guides

AF-001 Authentication Security Review CI-001 Injection Security Review CR-001 Cryptographic Failures Review DS-001 Insecure Design Review ID-001 Injection Security Review Deep-Dive A05-003 Security Misconfiguration Review

Security Misconfiguration Verification Procedures (SM-001 – SM-025)

SM-001Application Platform Config SM-002Default & Known Files SM-003Security Headers Config SM-004Directory Listing & Indexing SM-005Default Accounts & Credentials SM-006Server Security Headers SM-007Error Handling & Disclosure SM-008Cloud Storage Accounts SM-009Unnecessary Features & Services SM-010Security Header Configuration SM-011Admin Interfaces SM-012Default/Unnecessary Accounts SM-013Excessive Error Disclosure SM-014Missing Security Headers SM-015Insecure HTTP Methods SM-016Default Services Enabled SM-017Missing Security Headers (A02) SM-018Insecure Error Handling SM-019Management Interfaces SM-020Missing Security Headers SM-021Info Disclosure via Errors SM-022Insecure Default Config SM-023Unnecessary Features SM-024Verbose Error Debug Info SM-025Security Headers Suite