La OWASP Top 10 è la classifica, aggiornata periodicamente dall'Open Worldwide Application Security Project, delle dieci categorie di rischio più critiche per le applicazioni web: broken access control, fallimenti crittografici, injection (SQL e non solo), design insicuro, misconfigurazioni, componenti vulnerabili, fallimenti di autenticazione, integrità di software e dati, logging insufficiente, SSRF.
Non è uno standard di conformità: è la lista di priorità con cui iniziare. Sul piano pratico, l'OWASP Core Rule Set traduce molte di queste categorie in regole WAF pronte – ed è esattamente ciò che patterns converte ogni giorno in configurazioni native per Nginx, Apache, Traefik e HAProxy.