OWASP Top 10 是全球公認,針對網站應用程式最嚴重安全風險的標準指南。
PS 因為弱點並不是只有這10個,因此不能將這當作驗收標準,一般可以驗證網頁弱掃檢測報告中特定風險等級以上修補完畢或是已經控制無法利用等等
未能有效強制執行已認證使用者究竟被允許做什麼事。
未被信任的資料被當成指令或查詢的一部分,強行送給直譯器 (interpreter) 執行。
網站應用程式在未經驗證使用者所提供 URL 的情況下,就乖乖地去抓取遠端資源。

OWASP Top 10 追蹤的是整體風險類別,而 CWE 清單 (CWE list) 則是由社群共同發展,針對各種軟體常見「底層技術性安全弱點 (underlying technical flaws)」的詳細列舉名冊。
OWASP Top 10:2025
https://top10.owasp.org/2025/