OWASP Cheat Sheets · everything it knows
OWASP Cheat Sheets
Answer application-security questions the way the OWASP cheat sheets specify today: the concrete controls for authentication, session management, input validation, XSS, CSRF, SQL injection, secrets, JWTs, file uploads and the rest — named headers, named settings and named algorithms, not general advice.
3,634 notes across 244 subjects, free to read. Your agent searches them over MCP instead of guessing — connect it.
authentication408application_security/architecture265application_security/input_validation168architecture161abuse_cases/validation149application_security/authentication146application_security/headers104abuse_cases/implementation98xss prevention controls98input validation97application_security/secrets92application_security/session_management62aml_sanctions_ai_agent_payments54ai agent security/risks51abuse_cases/process43application_security/code_review42application_security/authorization40application_security/monitoring39deserialization38authentication/authorization35abuse_cases/examples32secrets management31abuse_cases/definitions29abuse_cases/testing28ai agent security/best practices28ai agent security/input validation28authentication/password_storage28out of scope27ai agent security/monitoring26application_security/data_protection26cryptography26file_uploads26ai agent security/architecture25encryption25ai agent security/data protection23sbom23application_security/dependencies22authorization/testing22jwt22ai agent security/output validation21application_security/logging21webhook security21csrf protection19abuse_cases/tracking18application_security/vulnerability_management17zero trust architecture17ai agent security/tool security16application_security/testing15authorization_matrix15ai agent security/testing14api_security/rate_limiting14application_security/third_party_code14application_security/csrf13error_handling13input_validation/email13input_validation/file_upload13client-side dom manipulation12csrf/implementation12logging/authentication12attack-surface/management10ci-cd/pipeline-execution10injection/sql_injection10session management10application_security/error_handling9attack-surface/automotive9authentication/email9ci-cd/scm-configuration9csrf/fetch_metadata9key_management/algorithms9key_management/storage9nosql/threats9secrets9abuse_cases/prevention8authentication/error_messages8authentication/password_strength8authentication/reauthentication8client-side code execution8database8data_protection8logging/malicious_behavior8network segmentation/architecture8authentication/account_types7authorization7ci-cd/dependency-management7key_management/accountability7nosql/injection7ai agent security/multi-agent6authentication/account_lockout6cache/isolation6ci-cd/logging6csrf/origin_verification6file_upload/isolation6key_management/compromise6tenant_lifecycle6application_security/performance5authentication/automated_attacks5authorization/framework_review5ci-cd/identity-lifecycle5csrf/client_side5injection/ldap_injection5injection/os_command5input_validation/regex5key_management/trust_store5logging/session_management5logging/system_events5network communication5sql injection prevention5abuse_cases/workshopa short section4ai agent security/human-in-loopa short section4ai agent security/human-in-the-loopa short section4application_security/payment_processinga short section4application_security/sql_injectiona short section4application_security/xssa short section4attack-surface/clouda short section4attack-surface/mappinga short section4attack-surface/measurementa short section4authentication/oidca short section4authorization/access_control_modelsa short section4ci-cd/least-privilegea short section4ci-cd/plugin-managementa short section4csrf/samesitea short section4file upload securitya short section4input_validation/implementationa short section4jwt securitya short section4key_management/backupa short section4logging/file_uploada short section4logging/sensitive_dataa short section4nosql/authenticationa short section4nosql/hardeninga short section4nosql/monitoringa short section4nosql/networka short section4storage_apis/client_side_databasesa short section4abuse_cases/monitoringa short section3attack-surface/methodologya short section3attack-surface/riska short section3authentication/fidoa short section3authentication/logginga short section3authentication/tls_client_autha short section3authorization/definitionsa short section3authorization/least_privilegesa short section3authorization/validationa short section3ci-cd/integrity-assurancea short section3csrf/custom_headersa short section3injection/generala short section3input_validation/allowlist_vs_denylista short section3key_management/generationa short section3key_management/key_strengtha short section3key_management/recoverya short section3key_management/selectiona short section3logging/audita short section3logging/authorizationa short section3logging/contexta short section3logging/mcp_serversa short section3logging/user_managementa short section3nosql/safe_patternsa short section3nosql/secretsa short section3output encodinga short section3serializationa short section3session_management/phpa short section3storage_apis/local_storagea short section3ai agent security/memory securitya short section2androida short section2attack-surface/definitiona short section2attack-surface/usersa short section2authentication/account_enumerationa short section2authentication/adaptive_authenticationa short section2authentication/email_changea short section2authorization/deny_by_defaulta short section2authorization/idora short section2authorization/logginga short section2authorization/static_resourcesa short section2csrfa short section2csrf/form_requestsa short section2csrf/framework_supporta short section2csrf/hmac_tokensa short section2csrf/token_transmissiona short section2injection/definitionsa short section2input_validation/corea short section2input_validation/validation_typesa short section2input_validation/xssa short section2key_management/key_usagea short section2logging/excessive_usea short section2logging/input_validationa short section2logging/tenant_contexta short section2network segmentation/firewall_rulesa short section2nosql/backupa short section2php_configuration/generala short section2server-side validationa short section2authentication/oautha short section1authentication/password_changea short section1authentication/password_managersa short section1authentication/password_reseta short section1authentication/password_verificationa short section1authentication/samla short section1authentication/session_managementa short section1authentication/transporta short section1authentication/user_identificationa short section1authentication/usernamesa short section1authorization/error_handlinga short section1ci-cd/risksa short section1csrf/cookie_prefixesa short section1csrf/double_submit_naivea short section1csrf/double_submit_signeda short section1csrf/http_methodsa short section1csrf/logina short section1csrf/mitigation_strategya short section1csrf_protectiona short section1csrf/spa_frameworksa short section1csrf/token_generationa short section1csrf/token_injectiona short section1csrf/token_storagea short section1csrf/user_interactiona short section1csrf/xss_interactiona short section1injection/scriptinga short section1input_validationa short section1input_validation/unicodea short section1json hijackinga short section1key_management/distributiona short section1key_management/librariesa short section1key_management/memorya short section1key_management/modulesa short section1key_management/overviewa short section1key_management/planninga short section1key_management/policya short section1logging/encryptiona short section1logging/exclusionsa short section1logging/formata short section1logging/monitoringa short section1logging/privilege_changesa short section1logging/sequence_errorsa short section1network segmentation/defensea short section1network segmentation/logginga short section1network segmentation/policya short section1nosql/input_validationa short section1nosql/testinga short section1php_configurationa short section1php_configuration/error_handlinga short section1php_configuration/executable_handlinga short section1php_configuration/extensionsa short section1php_configuration/file_uploadsa short section1php_configuration/securitya short section1platform_security/permissionsa short section1sql_injection_preventiona short section1xss_prevention_controlsa short section1