セキュリティ
OWASP Top 10(Webアプリケーション版)を解説 — 日本企業がここに弱い理由をデータで見る
2026/09/23
1. LLM版だけでなく、こちらが「本家」
本誌では以前、生成AIアプリケーション向けの「OWASP Top 10 for LLM Applications」を取り上げた。しかし「OWASP Top 10」という名前が最初に指していたのは、SQLインジェクションやアクセス制御の不備といった、伝統的なWebアプリケーションの脆弱性リスクをまとめたリストの方だ。こちらは2021年版が長らく現行版だったが、2025年11月にワシントンD.C.で開催されたOWASP Global AppSecカンファレンスで新版が発表され、2026年1月に最終版「OWASP Top 10:2025」が公開されている。
2. 2025年版で何が変わったか
2021年版からの主な変更点は次の通り。
- A03「Software Supply Chain Failures(ソフトウェアサプライチェーンの不備)」が新設。旧版の「脆弱で古いコンポーネント」を拡張し、侵害された依存パッケージ・悪意あるパッケージ・改ざんされたビルド・安全でない更新プロセスまでを対象に含めた
- A10「Mishandling of Exceptional Conditions(例外処理の不備)」も新設。貧弱なエラー処理、機密情報を漏らす冗長なエラーメッセージ、予測不能にクラッシュするシステムなどを扱う
- SSRF(サーバーサイドリクエストフォージェリ)が独立項目から「A01:Broken Access Control(アクセス制御の不備)」に統合。SSRFは本質的にアクセス制御の問題である、という位置づけの整理
全10項目は以下の通り。
| コード | 名称 |
|---|---|
| A01:2025 | Broken Access Control(アクセス制御の不備) |
| A02:2025 | Security Misconfiguration(セキュリティの設定不備) |
| A03:2025 | Software Supply Chain Failures(ソフトウェアサプライチェーンの不備) |
| A04:2025 | Cryptographic Failures(暗号化の不備) |
| A05:2025 | Injection(インジェクション) |
| A06:2025 | Insecure Design(安全でない設計) |
| A07:2025 | Authentication Failures(認証の不備) |
| A08:2025 | Software or Data Integrity Failures(ソフトウェア・データ整合性の不備) |
| A09:2025 | Security Logging and Alerting Failures(セキュリティログ・アラートの不備) |
| A10:2025 | Mishandling of Exceptional Conditions(例外処理の不備) |
3. 実例:SQLインジェクション、2025年の国内事例
「A05:インジェクション」は最も歴史の古いリスクカテゴリの一つだが、2025年になっても国内で現実の被害を生み続けている。
学悠出版株式会社が運営する「愛知全県模試」のWebサイトが、外部からのSQLインジェクションによる不正アクセスを受け、約32万件の個人情報が流出した可能性があると2025年6月30日に公表した。同社によれば、流出の可能性は同年4月下旬に判明していたという。対象は、学習塾を通じて模試に申し込んだ生徒の氏名・性別・生徒ID・進学情報などとされる。
SQLインジェクション自体は、パラメータ化クエリ(プレースホルダ)を使えば原理的に防げる、20年以上前から対策が確立している攻撃手法だ。それでもなお国内で被害が続いているという事実は、「知られている脆弱性」と「実際に対策されている脆弱性」の間に、依然として大きな差があることを示している。
4. 日本企業は、なぜここに弱いのか
この差を裏付けるデータがある。トレンドマイクロが2024年11月に公開した「Global Cyber Risk Report 2024」(2024年上半期データに基づく)によれば、日本組織の平均パッチ適用時間(MTTP)は36.4日で、欧州の26.5日・世界平均の29.3日と比較して最も遅いという結果が出ている。
さらに2025年3月に公開された別の分析では、CISAが2023年に選定した「最も悪用された脆弱性15件」を対象に、地域別のパッチ適用状況を比較している。ここでも日本は、パッチ適用率55.8%で、米国(76.5%)・欧州(65.2%)・世界平均(60.6%)のいずれをも下回り、比較対象の中で最も低いという結果になった。同社はこの背景として、レガシーシステムの運用継続、パッチ適用によるシステム安定性への懸念、専門人材の不足を挙げている。
国内全体の被害件数も増加傾向にある。サイバーセキュリティクラウドの調査によれば、2025年に公表された企業のセキュリティインシデントは165件で、前年の121件から約1.4倍に増加。原因の63.6%が「不正アクセス」(ランサムウェアを除く)であり、業種別ではサービス業・製造業・地方自治体・教育関連・卸売小売の上位5業種で全体の70.1%を占めたという。
5. 「知っている」と「守れている」の距離を縮めるために
OWASP Top 10自体は、20年以上前から存在する、Webセキュリティ業界でもっとも広く知られたフレームワークの一つだ。ここまで見てきたデータが示しているのは、リストの知名度と、実際の防御体制の間には大きな距離があるということだ。SQLインジェクションのような「対策が確立している」はずの脆弱性が今も国内で被害を出し続け、パッチ適用という最も基本的な運用が国際比較で遅れているという状況は、新しい攻撃手法への対応以前に、既知のリスクへの基本対応そのものが追いついていないことを物語っている。
生成AIを組み込んだアプリケーションが増えるほど、OWASPのLLM Top10やAgentic Top10のような新しいリスクへの対応も必要になる。しかし土台となるWebアプリケーション自体の基本的な防御(アクセス制御・入力値の検証・パッチ適用の運用体制)が固まっていなければ、新しいリスクへの対策も意味を持たない。セキュリティ担当者にとっては、新しい脅威を追いかける前に、まずこの「基本」が自組織でどこまで実行できているかを、数字で確認することが出発点になりそうだ。