OWASP

OWASP

OWASP (Open Worldwide Application Security Project) คือโครงการชุมชนเปิดที่มุ่งเน้นการปรับปรุงความปลอดภัยของซอฟต์แวร์ เป็นที่รู้จักกันอย่างแพร่หลายจากการจัดอันดับความเสี่ยงด้านช่องโหว่ "OWASP Top 10"

หากคุณเคยทำงานด้านความปลอดภัยของเว็บแอปพลิเคชัน คุณคงเคยเห็นชื่อ OWASP Top 10 มาแล้ว รายการนี้จัดระบบรูปแบบช่องโหว่ที่นักพัฒนามักพบเจอซ้ำๆ ไม่ว่าจะเป็น SQL Injection, XSS หรือข้อบกพร่องด้านการยืนยันตัวตน และเผยแพร่เป็นความเสี่ยงที่ควรจัดการเป็นลำดับแรก

OWASP เองไม่ใช่เครื่องมือหรือผู้ขายรายใดรายหนึ่ง แต่เป็นโครงการไม่แสวงหาผลกำไรที่ดำเนินการโดยผู้เชี่ยวชาญด้านความปลอดภัยทั่วโลกแบบอาสาสมัคร นอกจาก Top 10 แล้วยังเผยแพร่โครงการอื่นๆ อีกมากมาย รวมถึง OWASP Testing Guide, ASVS และ SAMM

ด้วยการแพร่หลายของ Generative AI ทำให้ OWASP Top 10 for LLM Applications ถูกเผยแพร่ออกมา ครอบคลุมความเสี่ยงเฉพาะของ LLM 10 ข้อ รวมถึง Prompt Injection การรั่วไหลของข้อมูลสำคัญ และการให้สิทธิ์มากเกินไป จุดเด่นคืออินพุตเป็นภาษาธรรมชาติ ทำให้การตรวจสอบแบบดั้งเดิมไม่สามารถป้องกันการโจมตีบางรูปแบบได้

ในบริบท DevSecOps การนำแนวทาง OWASP มาใช้ใน CI/CD Pipeline เพื่อตรวจจับช่องโหว่ตั้งแต่เนิ่นๆ กลายเป็นแนวปฏิบัติทั่วไปแล้ว

บทความที่กล่าวถึงคำศัพท์นี้

คำศัพท์ที่เกี่ยวข้อง

กฎหมาย EU AI Act (กฎระเบียบปัญญาประดิษฐ์ของสหภาพยุโรป)
ความปลอดภัย

กฎหมาย EU AI Act (กฎระเบียบปัญญาประดิษฐ์ของสหภาพยุโรป)

EU AI Act (กฎระเบียบปัญญาประดิษฐ์ของสหภาพยุโรป) คือกฎระเบียบครอบคลุมของสหภาพยุโรปที่กำหนดภาระผูกพันท

AI TRiSM (การบริหารจัดการความเชื่อมั่น ความเสี่ยง และความปลอดภัยของ AI)
ความปลอดภัย

AI TRiSM (การบริหารจัดการความเชื่อมั่น ความเสี่ยง และความปลอดภัยของ AI)

AI TRiSM คือกรอบแนวคิดโดยรวมที่ใช้เพื่อสร้างความมั่นใจในด้านความน่าเชื่อถือ การจัดการความเสี่ยง และค

ราวกั้น (AI Guardrails)
ความปลอดภัย

ราวกั้น (AI Guardrails)

กลไกความปลอดภัยที่ตรวจสอบอินพุตและเอาต์พุตของ LLM เพื่อตรวจจับและบล็อกเนื้อหาที่เป็นอันตราย การรั่วไ

ธรรมาภิบาล AI
ความปลอดภัย

ธรรมาภิบาล AI

ธรรมาภิบาล AI คือนโยบาย กระบวนการ และกลไกการกำกับดูแลขององค์กรที่รับรองจริยธรรม ความโปร่งใส และความร