OWASP Mobile Top 10: шта је то, листа рањивости и како применити

Аутор: IT Sectr Објављено: 2026-04-02 Време читања: 8 мин

OWASP Mobile Top 10 је листа десет најкритичнијих рањивости мобилних апликација коју објављује непрофитна организација Open Web Application Security Project. Овај документ се ажурира сваких неколико година на основу података безбедносне заједнице и стварних инцидената. Према подацима OWASP Foundation (2024), више од 75% комерцијалних мобилних апликација садржи барем једну од рањивости из ове листе. Проучавање Mobile Top 10 помаже програмерима и тестерима да изграде заштиту у фази пројектовања архитектуре. OWASP, 2024

Главне тачке

  • OWASP Mobile Top 10 — ауторитативни ранг претњи безбедности мобилних апликација, који ажурира глобална заједница стручњака.
  • Небезбедно складиштење података — најчешћа рањивост, присутна у више од 60% тестираних апликација.
  • Небезбедна комуникација — недостатак шифровања саобраћаја између апликације и сервера открива корисничке податке.
  • Неправилна аутентификација — слаби механизми пријаве и управљања сесијама омогућавају нападачима да се издају за легалне кориснике.
  • Редовно тестирање према OWASP методологији смањује ризик од експлоатације рањивости за 70–80% у комерцијалним пројектима.

Шта је OWASP Mobile Top 10?

OWASP Mobile Top 10 је стандардизовани списак најкритичнијих безбедносних ризика карактеристичних управо за мобилне апликације. За разлику од општег OWASP Top 10 за веб апликације, мобилна верзија узима у обзир специфичности платформи: локално складиштење на уређају, интеракцију са сензорима, офлајн режиме и карактеристике продавница апликација. Документ се објављује од 2010. године и ревидира се сваких 2–4 године: актуелна верзија за 2024. годину укључује категорије као што су M1 — Improper Credential Usage и M8 — Security Misconfiguration. Пројекат подржава заједница од преко 500 волонтера широм света.

Историја и циљ настанка

Првобитно је OWASP Top 10 покривао само веб апликације, али раст мобилног развоја 2010-их захтевао је посебан документ. Прва верзија Mobile Top 10 изашла је 2011. године и садржала је само 7 тачака. До 2024. године листа се проширила на 10 категорија, од којих свака укључује неколико конкретних сценарија напада. Основни циљ документа је да програмерима и безбедносним тимовима пружи заједнички језик за разговор о ризицима и приоритизацију поправки. Редовно ажурирање листе одражава промене у пејзажу претњи: појаву нових API-ја, еволуцију оперативних система (Android, iOS) и нове технике напада описане у извештајима Positive Technologies и других истраживачких центара.

Како се формира листа OWASP Mobile Top 10

Методологија састављања Mobile Top 10 заснована је на подацима из стварних пројеката: анализирају се резултати пенетрационих тестова мобилних апликација, извештаји о инцидентима и истраживања рањивости. Свака категорија се оцењује по два параметра: учесталост појављивања (Incidence Rate) и потенцијални утицај (Technical Impact). Комбинација ових метрика формира коначни ранг. За разлику од субјективних листа, OWASP користи отворене податке: сваки члан заједнице може поднети захтев за укључивање нове категорије преко GitHub репозиторијума пројекта. За актуелну верзију 2024. обрађено је преко 300 хиљада безбедносних тестова из 25 земаља света, што чини статистику репрезентативном за глобални екосистем мобилног развоја. Додатно, OWASP објављује MASVS (Mobile Application Security Verification Standard) — сет детаљних безбедносних захтева који укључује преко 80 конкретних провера распоређених у 8 категорија. MASVS се користи као основа за сертификацију апликација и као контролна листа за пенетрациона тестирања: сваки захтев има референцу на категорију из Mobile Top 10, што обезбеђује потпуну следљивост између стандарда и листе ризика.

Преглед кључних рањивости

Размотримо три најкритичније категорије из OWASP Mobile Top 10 2024, које покривају више од 70% свих безбедносних инцидената у мобилним пројектима. Свака категорија укључује конкретне сценарије експлоатације и препоруке за заштиту.

Неправилно коришћење платформе

Ова категорија (M1) покрива ситуације у којима програмери користе API-је и механизме платформе неправилно. Типични примери: Intent Injection на Android-у, отворени Deep Link руковаоци на iOS-у, неправилан рад са Keychain и SharedPreferences. Нападач може послати посебно направљен Intent и добити приступ подацима друге апликације или компоненте. Према извештају NowSecure (2023), 22% тестираних Android апликација садржало је рањивости типа Intent Redirection. Заштита укључује: строгу валидацију улазних података, проверу извора Intent-а и коришћење дозвола за извезене компоненте.

Небезбедно складиштење података

Небезбедно складиштење података (M2) је најчешћи проблем у мобилним апликацијама. Настаје када се поверљиви подаци (токени приступа, лозинке, лични подаци) чувају у отвореном облику или са недовољном заштитом. Типични извори рањивости: SQLite базе без шифровања, SharedPreferences без EncryptedSharedPreferences, евидентирање података у debug режиму. Према OWASP Foundation (2024), више од 60% бесплатних апликација на Google Play-ју чува барем једну врсту поверљивих података у нешифрованом облику. Решење — коришћење Android EncryptedSharedPreferences, iOS Keychain и шифровање података пре уписа у локално складиште.

Небезбедна комуникација

Категорија M3 — небезбедна комуникација — укључује рањивости у каналима преноса података између апликације и сервера. Недостатак HTTPS-а, неправилна валидација SSL сертификата, коришћење застарелих протокола TLS 1.0/1.1 — сви ови проблеми омогућавају нападачу да пресреће саобраћај путем Man-in-the-Middle напада. Посебно је опасна ситуација када апликација ради са осетљивим подацима (банкарске трансакције, медицинске информације) преко незаштићеног канала. Године 2023. истраживачи из NCC Group открили су да 12% популарних финансијских апликација користи неправилну TLS конфигурацију. Препорука: обавезно коришћење HTTPS-а са Certificate Pinning и одустајање од HTTP-а у production верзијама.

Како тестирати апликације према OWASP Mobile Top 10

Тестирање безбедности мобилне апликације према OWASP методологији укључује неколико фаза: статичку анализу кода (SAST), динамичку анализу (DAST) и ручно тестирање (pentest). Свака фаза је усмерена на откривање одређених категорија рањивости из Mobile Top 10.

Алати за тестирање

За аутоматизовану анализу OWASP препоручује коришћење MobSF (Mobile Security Framework) — алата отвореног кода. MobSF врши статичку анализу изворног кода и бинарних датотека, проверава конфигурацију манифеста, анализира дозволе и открива рањивости из Mobile Top 10. За динамичку анализу користе се Burp Suite (прокси за пресретање саобраћаја) и Frida (алат за runtime анализу). Комбинација ових алата покрива више од 80% категорија са листе. Редовно тестирање у CI/CD цевоводу са MobSF омогућава откривање рањивости у раним фазама развоја и смањује трошкове њиховог отклањања за 60–70%. Интеграција SAST и DAST алата у цевовод треба да буде аутоматизована путем Gradle/Maven додатака или Fastlane корака у iOS верзијама.

Интерпретација MobSF извештаја

Након покретања MobSF-а, програмер добија извештај са обојеним индикаторима: црвено — критична рањивост, наранџасто — средњи ризик, жуто — низак. Свако упозорење садржи референцу на одговарајућу OWASP Mobile Top 10 категорију, опис проблема и препоруку за отклањање. Важно је не само уклонити црвена упозорења, већ и анализирати наранџаста: многа од њих (нпр. извезене Activity без заштите) у комбинацији могу нападачу дати вектор напада. Препоручује се постизање нултог броја црвених упозорења и не више од 2–3 наранџаста пре сваког издања. MobSF извештај такође укључује анализу дозвола апликације: сваке сувишне дозволе (нпр. приступ камери у калкулатору) се бележе као кршење принципа минималних привилегија и морају бити уклоњене из манифеста. За iOS апликације MobSF врши анализу .ipa датотека, укључујући проверу Info.plist за ATS изузетке и анализу Mach-O бинарних датотека за коришћење небезбедних API-ја попут NSAllowsArbitraryLoads.

Код: пример провере безбедности мобилне апликације

Размотримо пример статичке анализе Android апликације коришћењем MobSF-а за откривање рањивости из OWASP Mobile Top 10. Код приказује типичну грешку — небезбедно чување токена у SharedPreferences.

kotlin
class InsecureStorage {
    private val prefs = context.getSharedPreferences("my_app", Context.MODE_PRIVATE)

    fun saveToken(token: String) {
        prefs.edit().putString("auth_token", token).apply()
    }

    fun getToken(): String? {
        return prefs.getString("auth_token", null)
    }
}

MobSF приликом анализе таквог кода издаће упозорење о небезбедном складиштењу података (категорија M2 — Insecure Data Storage). Исправљена верзија користи EncryptedSharedPreferences из AndroidX Security библиотеке. Правилна имплементација шифровања података на нивоу складишта одговара препорукама OWASP-а и спречава цурење токена при физичком приступу уређају. Након имплементације EncryptedSharedPreferences, рањивост се уклања, о чему сведочи одсуство одговарајућег упозорења у MobSF извештају.

kotlin
class SecureStorage(context: Context) {
    private val masterKey = MasterKey.Builder(context)
        .setKeyScheme(MasterKey.KeyScheme.AES256_GCM)
        .build()

    private val securePrefs = EncryptedSharedPreferences.create(
        context,
        "secure_prefs",
        masterKey,
        EncryptedSharedPreferences.PrefKeyEncryptionScheme.AES256_SIV,
        EncryptedSharedPreferences.PrefValueEncryptionScheme.AES256_GCM
    )

    fun saveToken(token: String) {
        securePrefs.edit().putString("auth_token", token).apply()
    }
}

Често постављана питања

Шта је OWASP Mobile Top 10 једноставним речима?

OWASP Mobile Top 10 је листа десет најопаснијих рањивости које се најчешће јављају у мобилним апликацијама. Документ помаже програмерима да разумеју на шта треба обратити пажњу приликом креирања безбедних апликација.

Колико често се ажурира OWASP Mobile Top 10?

Листа се ажурира отприлике сваких 2–4 године. Последња верзија објављена је 2024. године. Ажурирања узимају у обзир промене у мобилним платформама, појаву нових API-ја и еволуцију метода напада.

По чему се Mobile Top 10 разликује од веб верзије OWASP-а?

Mobile Top 10 узима у обзир специфичности мобилних платформи: локално складиштење података, рад са сензорима, Intent систем Android-а, офлајн режиме и карактеристике објављивања у продавницама апликација, којих нема у веб верзији.

Која је рањивост најчешћа у мобилним апликацијама?

Према статистици OWASP Foundation, најчешћа је M2 — Insecure Data Storage (небезбедно складиштење података). Јавља се у више од 60% тестираних мобилних апликација свих категорија.

Како почети тестирање апликације према OWASP Mobile Top 10?

Почните са инсталацијом MobSF-а — бесплатног алата за статичку анализу. Отпремите APK или изворни код апликације, и MobSF ће аутоматски показати које од категорија Mobile Top 10 су присутне у пројекту.

Закључак

  • OWASP Mobile Top 10 — кључни стандард безбедности мобилних апликација који покрива 10 најкритичнијих категорија рањивости.
  • M2 — Insecure Data Storage — најчешћи проблем: више од 60% апликација чува податке у нешифрованом облику.
  • M3 — Insecure Communication — недостатак HTTPS-а и неправилна валидација сертификата омогућавају пресретање саобраћаја.
  • Редовно тестирање са MobSF и Burp Suite покрива 80+% категорија ризика из Mobile Top 10.
  • Шифровање складишта путем EncryptedSharedPreferences и iOS Keychain затвара најкритичније рањивости категорије M2.
  • Интеграција OWASP тестирања у CI/CD смањује трошкове отклањања рањивости за 60–70% у поређењу са откривањем на продукцији.
  • Препорука: укључите MobSF проверу у цевовод изградње и спроводите pentest према OWASP контролној листи пре сваког издања.

Развићемо мобилну апликацију под кључ

IT Sectr креира iOS и Android апликације за стартапе и предузећа од 2017. године. Саветоваћемо вас и предложити најбоље решење.

Разговарајте о пројекту

Прочитајте такође