OWASP Mobile Top 10: bu nima, zaifliklar ro'yxati va qanday qo'llaniladi

Muallif: IT Sectr Nashr etilgan: 2026-04-02 O'qish vaqti: 8 daq

OWASP Mobile Top 10 — notijorat Open Web Application Security Project tashkiloti tomonidan nashr etiladigan mobil ilovalarning o'nta eng muhim zaifliklari ro'yxati. Ushbu hujjat xavfsizlik hamjamiyati ma'lumotlari va real hodisalar asosida bir necha yilda bir marta yangilanadi. OWASP Foundation (2024) ma'lumotlariga ko'ra, tijoriy mobil ilovalarning 75% dan ortig'i ushbu ro'yxatdagi kamida bitta zaiflikni o'z ichiga oladi. Mobile Top 10 ni o'rganish ishlab chiquvchilar va testchilarga arxitekturani loyihalash bosqichida himoya qurishga yordam beradi. OWASP, 2024

Asosiy fikrlar

  • OWASP Mobile Top 10 — jahon ekspertlar hamjamiyati tomonidan yangilanadigan mobil ilovalar xavfsizligi tahdidlarining nufuzli reytingi.
  • Xavfsiz bo'lmagan ma'lumot saqlash — sinovdan o'tgan ilovalarning 60% dan ortig'ida uchraydigan eng keng tarqalgan zaiflik.
  • Xavfsiz bo'lmagan aloqa — ilova va server o'rtasidagi trafikning shifrlanmasligi foydalanuvchi ma'lumotlarini ochib qo'yadi.
  • Noto'g'ri autentifikatsiya — zaif kirish mexanizmlari va sessiya boshqaruvi tajovuzkorlarga qonuniy foydalanuvchilar sifatida harakat qilish imkonini beradi.
  • Muntazam test OWASP metodologiyasi bo'yicha tijoriy loyihalarda zaifliklardan foydalanish xavfini 70–80% kamaytiradi.

OWASP Mobile Top 10 nima?

OWASP Mobile Top 10 — aynan mobil ilovalar uchun xarakterli bo'lgan eng muhim xavfsizlik risklarining standartlashtirilgan ro'yxati. Veb-ilovalar uchun umumiy OWASP Top 10 dan farqli o'laroq, mobil versiya platformalarning o'ziga xosligini hisobga oladi: qurilmada mahalliy saqlash, sensorlar bilan o'zaro aloqa, oflayn rejimlar va ilovalar do'konlarining xususiyatlari. Hujjat 2010 yildan beri nashr etiladi va har 2–4 yilda qayta ko'rib chiqiladi: 2024 yil uchun dolzarb versiya M1 — Improper Credential Usage va M8 — Security Misconfiguration kabi kategoriyalarni o'z ichiga oladi. Loyiha butun dunyo bo'ylab 500 dan ortiq ko'ngillilardan iborat jamoa tomonidan qo'llab-quvvatlanadi.

Yaratilish tarixi va maqsadi

Dastlab OWASP Top 10 faqat veb-ilovalarni qamrab olgan edi, ammo 2010-yillarda mobil ishlanmaning o'sishi alohida hujjatni talab qildi. Mobile Top 10 ning birinchi versiyasi 2011 yilda chiqdi va atigi 7 banddan iborat edi. 2024 yilga kelib ro'yxat 10 kategoriyaga kengaydi, ularning har biri bir nechta aniq hujum stsenariylarini o'z ichiga oladi. Hujjatning asosiy maqsadi ishlab chiquvchilar va xavfsizlik guruhlariga risklarni muhokama qilish va tuzatishlarni ustuvorlashtirish uchun umumiy til berishdir. Ro'yxatning muntazam yangilanishi tahdidlar manzarasidagi o'zgarishlarni aks ettiradi: yangi API-larning paydo bo'lishi, operatsion tizimlarning (Android, iOS) evolyutsiyasi va Positive Technologies va boshqa tadqiqot markazlarining hisobotlarida tasvirlangan yangi hujum texnikalari.

OWASP Mobile Top 10 ro'yxati qanday shakllanadi

Mobile Top 10 ni tuzish metodologiyasi real loyihalardan olingan ma'lumotlarga asoslanadi: mobil ilovalarning penetratsion testlari natijalari, hodisalar hisobotlari va zaiflik tadqiqotlari tahlil qilinadi. Har bir kategoriya ikki parametr bo'yicha baholanadi: uchrash chastotasi (Incidence Rate) va potentsial ta'sir (Technical Impact). Ushbu ko'rsatkichlarning kombinatsiyasi yakuniy reytingni shakllantiradi. Subyektiv ro'yxatlardan farqli o'laroq, OWASP ochiq ma'lumotlardan foydalanadi: jamoa har qanday a'zosi GitHub loyiha ombori orqali yangi kategoriya qo'shish uchun ariza berishi mumkin. 2024 yilning dolzarb versiyasi uchun dunyoning 25 mamlakatidan 300 mingdan ortiq xavfsizlik testlari qayta ishlangan, bu statistikani mobil ishlanmaning global ekotizimi uchun reprezentativ qiladi. Qo'shimcha ravishda, OWASP MASVS (Mobile Application Security Verification Standard) — 8 kategoriya bo'yicha taqsimlangan 80 dan ortiq aniq tekshiruvlarni o'z ichiga olgan xavfsizlik talablari to'plamini nashr etadi. MASVS ilovalarni sertifikatlash uchun asos va penetratsion testlar uchun tekshiruv ro'yxati sifatida ishlatiladi: har bir talab Mobile Top 10 dan kategoriyaga havola qiladi, bu standart va risklar ro'yxati o'rtasida to'liq kuzatilishni ta'minlaydi.

Asosiy zaifliklar sharhi

OWASP Mobile Top 10 2024 dan mobil loyihalardagi barcha xavfsizlik hodisalarining 70% dan ortig'ini qamrab oluvchi uchta eng muhim kategoriyani ko'rib chiqamiz. Har bir kategoriya aniq foydalanish stsenariylari va himoya bo'yicha tavsiyalarni o'z ichiga oladi.

Platformadan noto'g'ri foydalanish

Ushbu kategoriya (M1) ishlab chiquvchilar API va platforma mexanizmlaridan belgilangan maqsadda foydalanmagan holatlarni qamrab oladi. Odatiy misollar: Android-da Intent Injection, iOS-da ochiq Deep Link ishlovchilari, Keychain va SharedPreferences bilan noto'g'ri ishlash. Tajovuzkor maxsus tayyorlangan Intent yuborib, boshqa ilova yoki komponent ma'lumotlariga kirish imkoniyatiga ega bo'lishi mumkin. NowSecure (2023) hisobotiga ko'ra, sinovdan o'tgan Android ilovalarining 22% i Intent Redirection tipidagi zaifliklarni o'z ichiga olgan. Himoya o'z ichiga oladi: kirish ma'lumotlarini qattiq validatsiya qilish, Intent manbasini tekshirish va eksport qilinadigan komponentlar uchun ruxsatlardan foydalanish.

Xavfsiz bo'lmagan ma'lumot saqlash

Xavfsiz bo'lmagan ma'lumot saqlash (M2) mobil ilovalardagi eng keng tarqalgan muammodir. Maxfiy ma'lumotlar (kirish tokenlari, parollar, shaxsiy ma'lumotlar) ochiq shaklda yoki yetarli himoyasiz saqlanganda yuzaga keladi. Zaiflikning odatiy manbalari: shifrlanmagan SQLite ma'lumotlar bazalari, EncryptedSharedPreferencessiz SharedPreferences, debug rejimida ma'lumotlar jurnali. OWASP Foundation (2024) ma'lumotlariga ko'ra, Google Play-dagi bepul ilovalarning 60% dan ortig'i kamida bir turdagi maxfiy ma'lumotlarni shifrlanmagan shaklda saqlaydi. Yechim — Android EncryptedSharedPreferences, iOS Keychain dan foydalanish va mahalliy saqlashga yozishdan oldin ma'lumotlarni shifrlash.

Xavfsiz bo'lmagan aloqa

M3 kategoriyasi — xavfsiz bo'lmagan aloqa — ilova va server o'rtasidagi ma'lumot uzatish kanallaridagi zaifliklarni o'z ichiga oladi. HTTPS yo'qligi, SSL sertifikatlarining noto'g'ri validatsiyasi, eskirgan TLS 1.0/1.1 protokollaridan foydalanish — bu muammolarning barchasi tajovuzkorga Man-in-the-Middle hujumlari orqali trafikni tutib olish imkonini beradi. Ilova himoyalanmagan kanal orqali nozik ma'lumotlar (bank tranzaksiyalari, tibbiy ma'lumotlar) bilan ishlaganda vaziyat ayniqsa xavflidir. 2023 yilda NCC Group tadqiqotchilari mashhur moliyaviy ilovalarning 12% i noto'g'ri TLS konfiguratsiyasidan foydalanishini aniqladilar. Tavsiya: Certificate Pinning bilan HTTPS dan majburiy foydalanish va ishlab chiqarish qurilmalarida HTTP dan voz kechish.

Ilovalarni OWASP Mobile Top 10 bo'yicha qanday test qilish

Mobil ilova xavfsizligini OWASP metodologiyasi bo'yicha test qilish bir necha bosqichni o'z ichiga oladi: statik kod tahlili (SAST), dinamik tahlil (DAST) va qo'lda test (pentest). Har bir bosqich Mobile Top 10 dan ma'lum zaiflik kategoriyalarini aniqlashga qaratilgan.

Test vositalari

Avtomatlashtirilgan tahlil uchun OWASP MobSF (Mobile Security Framework) — ochiq manbali vositadan foydalanishni tavsiya qiladi. MobSF manba kodi va ikkilik fayllarning statik tahlilini amalga oshiradi, manifest konfiguratsiyasini tekshiradi, ruxsatlarni tahlil qiladi va Mobile Top 10 dan zaifliklarni aniqlaydi. Dinamik tahlil uchun Burp Suite (trafikni tutib olish proksi) va Frida (runtime tahlil vositasi) ishlatiladi. Ushbu vositalarning kombinatsiyasi ro'yxatdagi kategoriyalarning 80% dan ortig'ini qamrab oladi. CI/CD konveyerida MobSF bilan muntazam test zaifliklarni ishlanmaning dastlabki bosqichlarida aniqlash imkonini beradi va ularni tuzatish xarajatlarini 60–70% kamaytiradi. SAST va DAST vositalarini konveyerga integratsiyasi Gradle/Maven plaginlari yoki iOS qurilmalarida Fastlane qadamlari orqali avtomatlashtirilishi kerak.

MobSF hisobotini talqin qilish

MobSF ni ishga tushirgandan so'ng, ishlab chiquvchi rang ko'rsatkichlari bilan hisobot oladi: qizil — muhim zaiflik, to'q sariq — o'rtacha xavf, sariq — past. Har bir ogohlantirish tegishli OWASP Mobile Top 10 kategoriyasiga havola, muammo tavsifi va tuzatish tavsiyasini o'z ichiga oladi. Faqat qizil ogohlantirishlarni bartaraf etish emas, balki to'q sariqlarini ham tahlil qilish muhim: ularning ko'pchiligi (masalan, himoyalanmagan eksport qilingan Activity) kombinatsiyada tajovuzkorga hujum vektorini berishi mumkin. Har bir relizdan oldin qizil ogohlantirishlarning nol soniga va 2–3 dan ko'p bo'lmagan to'q sariq ogohlantirishga erishish tavsiya etiladi. MobSF hisoboti shuningdek ilova ruxsatlarini tahlil qilishni o'z ichiga oladi: har qanday ortiqcha ruxsat (masalan, kalkulyatorda kameraga kirish) minimal imtiyozlar printsipining buzilishi sifatida qayd etiladi va manifestdan olib tashlanishi kerak. iOS ilovalari uchun MobSF .ipa fayllarining o'xshash tahlilini amalga oshiradi, jumladan ATS istisnolari uchun Info.plist ni tekshirish va NSAllowsArbitraryLoads kabi xavfsiz bo'lmagan API-lardan foydalanish uchun Mach-O ikkilik fayllarini tahlil qilish.

Kod: mobil ilova xavfsizligini tekshirish misoli

OWASP Mobile Top 10 dan zaifliklarni aniqlash uchun MobSF dan foydalangan holda Android ilovasining statik tahlili misolini ko'rib chiqamiz. Kod odatiy xatoni ko'rsatadi — tokenning SharedPreferences da xavfsiz saqlanmasligi.

kotlin
class InsecureStorage {
    private val prefs = context.getSharedPreferences("my_app", Context.MODE_PRIVATE)

    fun saveToken(token: String) {
        prefs.edit().putString("auth_token", token).apply()
    }

    fun getToken(): String? {
        return prefs.getString("auth_token", null)
    }
}

MobSF bunday kodni tahlil qilishda xavfsiz bo'lmagan ma'lumot saqlash (M2 — Insecure Data Storage kategoriyasi) haqida ogohlantirish beradi. Tuzatilgan versiya AndroidX Security kutubxonasidan EncryptedSharedPreferences dan foydalanadi. Saqlash darajasida ma'lumotlarni shifrlashning to'g'ri amalga oshirilishi OWASP tavsiyalariga mos keladi va qurilmaga jismoniy kirishda tokenlarning sizib chiqishini oldini oladi. EncryptedSharedPreferences joriy etilgandan so'ng, zaiflik bartaraf etiladi, bu haqda MobSF hisobotida tegishli ogohlantirishning yo'qligi dalolat beradi.

kotlin
class SecureStorage(context: Context) {
    private val masterKey = MasterKey.Builder(context)
        .setKeyScheme(MasterKey.KeyScheme.AES256_GCM)
        .build()

    private val securePrefs = EncryptedSharedPreferences.create(
        context,
        "secure_prefs",
        masterKey,
        EncryptedSharedPreferences.PrefKeyEncryptionScheme.AES256_SIV,
        EncryptedSharedPreferences.PrefValueEncryptionScheme.AES256_GCM
    )

    fun saveToken(token: String) {
        securePrefs.edit().putString("auth_token", token).apply()
    }
}

Tez-tez beriladigan savollar

OWASP Mobile Top 10 oddiy so'zlar bilan nima?

OWASP Mobile Top 10 mobil ilovalarda eng ko'p uchraydigan o'nta eng xavfli zaiflikning ro'yxatidir. Hujjat ishlab chiquvchilarga xavfsiz ilovalarni yaratishda nimaga e'tibor berish kerakligini tushunishga yordam beradi.

OWASP Mobile Top 10 qanchalik tez-tez yangilanadi?

Ro'yxat taxminan har 2–4 yilda bir marta yangilanadi. Oxirgi versiya 2024 yilda chiqarilgan. Yangilanishlar mobil platformalardagi o'zgarishlarni, yangi API-larning paydo bo'lishini va hujum usullarining evolyutsiyasini hisobga oladi.

Mobile Top 10 OWASP ning veb versiyasidan qanday farq qiladi?

Mobile Top 10 mobil platformalarning o'ziga xosligini hisobga oladi: mahalliy ma'lumot saqlash, sensorlar bilan ishlash, Android Intent tizimi, oflayn rejimlar va veb versiyada mavjud bo'lmagan ilova do'konlarida nashr qilish xususiyatlari.

Mobil ilovalarda eng keng tarqalgan zaiflik qaysi?

OWASP Foundation statistikasiga ko'ra, eng keng tarqalgani M2 — Insecure Data Storage (xavfsiz bo'lmagan ma'lumot saqlash). Barcha kategoriyalardagi test qilingan mobil ilovalarning 60% dan ortig'ida uchraydi.

OWASP Mobile Top 10 bo'yicha ilovani test qilishni qanday boshlash mumkin?

MobSF — statik tahlil uchun bepul vositani o'rnatishdan boshlang. APK yoki ilovaning manba kodini yuklang va MobSF avtomatik ravishda loyihada Mobile Top 10 ning qaysi kategoriyalari mavjudligini ko'rsatadi.

Xulosa

  • OWASP Mobile Top 10 — 10 ta eng muhim zaiflik kategoriyasini qamrab oluvchi mobil ilovalar xavfsizligining asosiy standarti.
  • M2 — Insecure Data Storage — eng keng tarqalgan muammo: ilovalarning 60% dan ortig'i ma'lumotlarni shifrlanmagan shaklda saqlaydi.
  • M3 — Insecure Communication — HTTPS yo'qligi va sertifikatlarning noto'g'ri validatsiyasi trafikni tutib olish imkonini beradi.
  • Muntazam test MobSF va Burp Suite bilan Mobile Top 10 dan xavf kategoriyalarining 80+% ini qamrab oladi.
  • Saqlashni shifrlash EncryptedSharedPreferences va iOS Keychain orqali M2 kategoriyasining eng muhim zaifliklarini yopadi.
  • OWASP testini CI/CD integratsiyasi ishlab chiqarishda aniqlash bilan solishtirganda zaifliklarni tuzatish xarajatlarini 60–70% kamaytiradi.
  • Tavsiya: MobSF tekshiruvini qurish konveyeriga qo'shing va har bir relizdan oldin OWASP tekshiruv ro'yxati bo'yicha pentest o'tkazing.

Biz kalit topshirig'i bilan mobil ilovani ishlab chiqamiz

IT Sectr 2017-yildan beri startaplar va korxonalar uchun iOS va Android ilovalarini yaratadi. Biz sizga maslahat beramiz va eng yaxshi yechimni taklif qilamiz.

Loyihani muhokama qilish

Shuningdek o'qing