OWASP Top 10 — периодически обновляемый список наиболее критичных рисков веб-приложений; это общий язык для угроз, приоритетов защиты и чеклистов ревью кода.
Разбор
- Не чеклист «все баги мира», а карта самых частых классов рисков.
- Помогает структурировать ответ: угроза → вектор → контроль.
- Версии меняются (A01…): важно понимать классы, а не только буквы.
- На backend-собеседовании часто спрашивают injection, auth, SSRF, misconfig.
Итог
Top 10 — рамка для обсуждения веб-рисков, а не замена threat modeling.