---
title: "OWASP Top 10 là gì? Cloudflare WAF chặn ra sao?"
description: "OWASP Top 10 là gì và Cloudflare WAF chặn từng loại tấn công trong danh sách này như thế nào? Phân tích chi tiết từng hạng mục cho doanh nghiệp."
url: "https://liontech.vn/owasp-top-10-la-gi-cloudflare-waf-chan-ra-sao"
author: "Liontech"
published: "2026-09-21T17:00:00.000Z"
updated: "2026-09-22T07:27:38.694Z"
category: "Cloudflare"
language: "vi"
---

# OWASP Top 10 là gì? Cloudflare WAF chặn ra sao?

> OWASP Top 10 là gì và Cloudflare WAF chặn từng loại tấn công trong danh sách này như thế nào? Phân tích chi tiết từng hạng mục cho doanh nghiệp.

*OWASP Top 10 là danh sách 10 rủi ro bảo mật ứng dụng web phổ biến và nghiêm trọng nhất, do tổ chức phi lợi nhuận OWASP (Open Worldwide Application Security Project) công bố định kỳ. Cloudflare WAF (Web Application Firewall) sử dụng bộ luật OWASP Core Ruleset để phát hiện và chặn nhiều kỹ thuật tấn công nằm trong danh sách này, nhưng không bao phủ toàn bộ 10 hạng mục.*

![OWASP Top 10 là gì? Cloudflare WAF chặn ra sao?](https://liontech.vn/media/owasp-top-10-la-gi-cloudflare-waf-chan-ra-sao.webp)

## I. OWASP top 10 là gì?

OWASP (Open Worldwide Application Security Project) là tổ chức phi lợi nhuận toàn cầu chuyên nghiên cứu và phổ biến kiến thức về bảo mật ứng dụng web. OWASP Top 10 là báo cáo tổng hợp 10 rủi ro bảo mật ứng dụng web được đánh giá là phổ biến và có mức độ ảnh hưởng cao nhất, được xây dựng dựa trên dữ liệu đóng góp từ hàng trăm tổ chức bảo mật và hàng chục nghìn ứng dụng thực tế. Phiên bản chính thức hiện hành là OWASP Top 10:2021, công bố năm 2021 và vẫn là bản cập nhật mới nhất tại thời điểm hiện tại.

Danh sách này không phải là tiêu chuẩn tuân thủ (compliance) bắt buộc, mà là tài liệu tham chiếu (awareness document) giúp đội ngũ phát triển và bảo mật ưu tiên xử lý đúng những lỗ hổng có khả năng bị khai thác cao nhất. Nhiều tiêu chuẩn bảo mật khác như PCI DSS cũng viện dẫn OWASP Top 10 khi yêu cầu kiểm tra bảo mật ứng dụng web.

## II. Danh sách 10 hạng mục trong OWASP top 10:2021

OWASP Top 10:2021 gồm 10 hạng mục được đánh số từ A01 đến A10, xếp theo mức độ phổ biến và rủi ro. Dưới đây là giải thích ngắn gọn từng hạng mục.

### 1. A01 - Broken Access Control (Kiểm soát truy cập bị lỗi)

Broken Access Control là lỗ hổng xảy ra khi ứng dụng không kiểm soát đúng quyền truy cập, cho phép người dùng thực hiện hành động hoặc xem dữ liệu vượt quá quyền hạn được cấp - ví dụ truy cập trực tiếp URL quản trị hoặc chỉnh sửa ID trong request để xem dữ liệu người khác. Đây là hạng mục có tỷ lệ xuất hiện cao nhất trong danh sách 2021.

### 2. A02 - Cryptographic Failures (Lỗi mã hóa)

Cryptographic Failures là các lỗi liên quan đến việc bảo vệ dữ liệu nhạy cảm không đúng cách, như lưu mật khẩu dạng plaintext, dùng thuật toán mã hóa yếu, hoặc truyền dữ liệu không qua HTTPS/TLS, dẫn đến nguy cơ lộ thông tin khi bị chặn hoặc truy cập trái phép.

### 3. A03 - Injection

Injection (chèn mã độc) là kỹ thuật tấn công khi kẻ tấn công gửi dữ liệu đầu vào chứa mã lệnh độc hại (SQL, câu lệnh hệ điều hành, mã script...) mà ứng dụng không kiểm tra hoặc lọc kỹ, khiến mã đó được thực thi ngoài ý muốn. SQL Injection và Cross-Site Scripting (XSS) là hai dạng injection phổ biến nhất.

### 4. A04 - Insecure Design (Thiết kế không an toàn)

Insecure Design là các rủi ro bắt nguồn từ giai đoạn thiết kế kiến trúc ứng dụng, chứ không phải lỗi lập trình hay cấu hình - ví dụ thiếu mô hình hóa mối đe dọa (threat modeling) ngay từ đầu, khiến ứng dụng có lỗ hổng mang tính hệ thống dù được viết code đúng chuẩn.

### 5. A05 - Security Misconfiguration (Cấu hình bảo mật sai)

Security Misconfiguration là nhóm lỗi phát sinh khi hệ thống, máy chủ hoặc framework không được cấu hình bảo mật đúng cách - như để lộ thông tin lỗi chi tiết (stack trace), bật tính năng không cần thiết, dùng cấu hình mặc định của nhà sản xuất, hoặc thiếu các header bảo mật HTTP.

### 6. A06 - Vulnerable and Outdated Components (Thành phần lỗi thời)

Đây là rủi ro khi ứng dụng sử dụng thư viện, framework hoặc plugin bên thứ ba đã có lỗ hổng công bố công khai (CVE) nhưng chưa được cập nhật hoặc vá, tạo điều kiện cho kẻ tấn công khai thác lỗ hổng đã biết trước.

### 7. A07 - Identification and Authentication Failures (lỗi xác thực danh tính)

Hạng mục này bao gồm các lỗi trong cơ chế đăng nhập và quản lý phiên (session) - như cho phép mật khẩu yếu, không giới hạn số lần đăng nhập sai, hoặc quản lý session token không an toàn - tạo điều kiện cho tấn công brute-force hoặc credential stuffing (dùng thông tin đăng nhập bị rò rỉ từ nơi khác để dò mật khẩu hàng loạt).

### 8. A08 - Software and Data Integrity Failures (Lỗi toàn vẹn phần mềm/dữ liệu)

Đây là rủi ro liên quan đến việc tin tưởng vào mã nguồn, plugin, hoặc dữ liệu mà không xác minh tính toàn vẹn - ví dụ cơ chế cập nhật phần mềm tự động không kiểm tra chữ ký số, hoặc pipeline CI/CD bị chèn mã độc.

### 9. A09 - Security Logging and Monitoring Failures (Lỗi ghi log và giám sát)

Hạng mục này chỉ tình trạng hệ thống không ghi log đầy đủ các sự kiện bảo mật quan trọng, hoặc có log nhưng không được giám sát/cảnh báo kịp thời, khiến tổ chức phát hiện tấn công quá muộn hoặc không phát hiện được.

### 10. A10 - Server-Side Request Forgery (SSRF)

SSRF (Server-Side Request Forgery) là kỹ thuật tấn công khi kẻ tấn công lợi dụng ứng dụng máy chủ để gửi request đến các địa chỉ nội bộ hoặc dịch vụ metadata cloud mà lẽ ra người dùng bên ngoài không được phép truy cập trực tiếp, từ đó đánh cắp thông tin nội bộ hoặc credentials của hạ tầng cloud.

## III. Cloudflare WAF chặn các loại tấn công trong OWASP top 10 như thế nào?

Cloudflare WAF (Web Application Firewall) là lớp bảo vệ đặt trước ứng dụng web, phân tích và lọc lưu lượng HTTP/HTTPS để chặn các request độc hại trước khi chúng chạm tới server gốc. Thành phần chính xử lý các rủi ro OWASP là **Cloudflare OWASP Core Ruleset** - bộ luật dựa trên OWASP ModSecurity Core Rule Set (CRS) phiên bản 3.3.0, được Cloudflare tinh chỉnh để chạy trên hạ tầng edge network toàn cầu.

### 1. Cơ chế tính điểm đe dọa (Threat Scoring)

Khác với việc chặn theo từng rule đơn lẻ, OWASP Core Ruleset của Cloudflare hoạt động theo cơ chế cộng điểm: mỗi request đi qua nhiều nhóm rule khác nhau, mỗi lần khớp mẫu tấn công sẽ cộng thêm điểm rủi ro. Khi tổng điểm vượt ngưỡng cấu hình (paranoia level), Cloudflare sẽ thực thi hành động đã đặt - block, challenge, hoặc log.

### 2. Các nhóm rule chính và hạng mục OWASP tương ứng

Bộ luật được chia theo nhóm mã số, mỗi nhóm tương ứng với kỹ thuật tấn công cụ thể: nhóm 942xxx xử lý SQL Injection, nhóm 941xxx xử lý Cross-Site Scripting (XSS), nhóm 932xxx xử lý Remote Code Execution (RCE), nhóm 930xxx xử lý Path Traversal, nhóm 944xxx xử lý Insecure Deserialization, nhóm 920xxx phát hiện vi phạm giao thức HTTP (protocol violations), và nhóm 934xxx chuyên phát hiện các request SSRF nhắm tới địa chỉ IP nội bộ hoặc dịch vụ metadata cloud.

### 3. Các sản phẩm Cloudflare khác hỗ trợ gián tiếp

Ngoài OWASP Core Ruleset, một số hạng mục OWASP được hỗ trợ gián tiếp qua các sản phẩm khác trong hệ sinh thái Cloudflare Enterprise: Rate Limiting Rules và Bot Management giúp giảm thiểu brute-force/credential stuffing (liên quan A07), còn API Shield hỗ trợ kiểm soát truy cập API và phát hiện lỗ hổng trong endpoint (liên quan A01, A06). Đây là các lớp bảo vệ bổ sung, tách biệt với Core Ruleset.

## IV. Bảng đối chiếu: OWASP top 10 và mức độ hỗ trợ của Cloudflare WAF

| Hạng mục OWASP Top 10:2021 | Cloudflare WAF hỗ trợ như thế nào | Mức độ bao phủ |
| --- | --- | --- |
| A01 - Broken Access Control | Hỗ trợ một phần qua Rate Limiting, Bot Management và API Shield (kiểm soát endpoint) - không phải chức năng chính của Core Ruleset | Gián tiếp |
| A02 - Cryptographic Failures | Không thuộc phạm vi WAF; phụ thuộc vào cấu hình TLS/mã hóa ở tầng ứng dụng và hạ tầng | Ngoài phạm vi |
| A03 - Injection (SQLi, XSS...) | Nhóm rule 942xxx (SQLi), 941xxx (XSS), 932xxx (RCE) trong OWASP Core Ruleset phát hiện và chặn trực tiếp | Trực tiếp, mạnh |
| A04 - Insecure Design | Không thể xử lý bằng WAF vì đây là rủi ro ở tầng thiết kế kiến trúc, cần threat modeling khi phát triển | Ngoài phạm vi |
| A05 - Security Misconfiguration | Nhóm rule 920xxx phát hiện vi phạm giao thức HTTP; WAF cũng hỗ trợ thiết lập security header | Trực tiếp, một phần |
| A06 - Vulnerable and Outdated Components | Managed Rules có chữ ký (signature) cập nhật liên tục để chặn khai thác các CVE đã biết trên thành phần phổ biến (WordPress, plugin...) | Trực tiếp, một phần |
| A07 - Identification and Authentication Failures | Rate Limiting Rules và Bot Management giảm thiểu brute-force, credential stuffing; WAF Core Ruleset không xử lý logic xác thực | Gián tiếp |
| A08 - Software and Data Integrity Failures | Nhóm rule 944xxx (Insecure Deserialization) hỗ trợ một phần; phần còn lại phụ thuộc quy trình CI/CD của tổ chức | Một phần |
| A09 - Security Logging and Monitoring Failures | Cloudflare cung cấp log request (Logpush, Security Analytics) nhưng việc giám sát/cảnh báo vẫn cần tổ chức chủ động triển khai | Hỗ trợ công cụ, không thay thế quy trình |
| A10 - Server-Side Request Forgery (SSRF) | Nhóm rule 934xxx chặn trực tiếp request nhắm tới IP nội bộ và dịch vụ metadata cloud | Trực tiếp |

## V. Cloudflare WAF có đủ để tuân thủ OWASP top 10 không?

Cloudflare WAF không phải là giải pháp toàn diện để giải quyết mọi hạng mục trong OWASP Top 10. Như bảng đối chiếu ở trên cho thấy, WAF xử lý tốt các lỗ hổng liên quan đến injection và SSRF - vốn có thể phát hiện qua phân tích mẫu request - nhưng không thể khắc phục các rủi ro mang tính thiết kế (Insecure Design), lỗi mã hóa (Cryptographic Failures), hay quy trình phát triển phần mềm (Software Integrity, Logging). Doanh nghiệp cần kết hợp WAF với các thực hành bảo mật ở tầng phát triển ứng dụng (secure coding, code review, threat modeling) để có chiến lược phòng thủ toàn diện.

Trong thực tế triển khai, WAF thường là lớp bảo vệ nhanh và hiệu quả nhất để giảm thiểu rủi ro trong lúc đội ngũ phát triển khắc phục lỗ hổng ở tầng code - đặc biệt hữu ích khi ứng dụng có lỗ hổng đã biết nhưng chưa kịp vá.

## Câu hỏi thường gặp về OWASP Top 10 và Cloudflare WAF

**OWASP Top 10 có phải là tiêu chuẩn bắt buộc tuân thủ không?**

Không. OWASP Top 10 là tài liệu tham chiếu mang tính khuyến nghị (awareness document), không phải một chứng chỉ hay tiêu chuẩn pháp lý bắt buộc. Tuy nhiên nhiều framework tuân thủ khác như PCI DSS có viện dẫn đến danh sách này khi yêu cầu kiểm tra bảo mật ứng dụng web.

**OWASP Top 10:2021 có phải là phiên bản mới nhất không?**

Tính đến thời điểm hiện tại, OWASP Top 10:2021 vẫn là phiên bản chính thức mới nhất được OWASP công bố. Doanh nghiệp nên theo dõi trang chính thức owasp.org để cập nhật khi có phiên bản mới.

**Cloudflare WAF có chặn được 100% các cuộc tấn công trong OWASP Top 10 không?**

Không. Cloudflare WAF xử lý tốt các hạng mục liên quan đến injection (SQLi, XSS) và SSRF, nhưng không thể giải quyết các rủi ro ở tầng thiết kế, mã hóa hoặc quy trình phát triển phần mềm. WAF cần được kết hợp với thực hành phát triển an toàn để bao phủ toàn diện.

**Sự khác biệt giữa OWASP Core Ruleset và Rate Limiting/Bot Management là gì?**

OWASP Core Ruleset tập trung phân tích nội dung request để phát hiện mẫu tấn công như injection hay SSRF. Rate Limiting và Bot Management là các lớp bảo vệ riêng biệt, xử lý hành vi bất thường như brute-force hoặc credential stuffing dựa trên tần suất và đặc điểm truy cập, không dựa trên nội dung payload.

**Doanh nghiệp cần làm gì thêm ngoài việc bật Cloudflare WAF?**

Doanh nghiệp nên kết hợp WAF với secure coding practices, code review định kỳ, threat modeling khi thiết kế hệ thống mới, và quy trình giám sát log chủ động. WAF là lớp phòng thủ quan trọng nhưng không thay thế được các thực hành bảo mật ở tầng phát triển ứng dụng.

---
Nguồn: [LionTech](https://liontech.vn/owasp-top-10-la-gi-cloudflare-waf-chan-ra-sao) · Liên hệ: support@liontech.vn
