Poiché il settore dell'AppSec non si è concentrato specificamente sulla più recente architettura delle applicazioni, in cui le API svolgono un ruolo importante, compilare una lista dei dieci rischi di sicurezza delle API più critici sulla base di una raccolta pubblica di dati sarebbe stato un compito difficile. Nonostante l'assenza di una raccolta pubblica di dati, la lista Top 10 risultante si basa comunque su dati pubblicamente disponibili, i contributi di esperti di sicurezza e una discussione aperta con la community della sicurezza.
Nella prima fase, dati pubblicamente disponibili sugli incidenti di sicurezza delle API sono stati raccolti, esaminati e categorizzati da un gruppo di esperti di sicurezza. Tali dati sono stati raccolti da piattaforme di bug bounty e database delle vulnerabilità, nell'arco di un anno. Sono stati utilizzati a fini statistici.
Nella fase successiva, ai professionisti della sicurezza con esperienza nel penetration testing è stato chiesto di compilare la propria lista Top 10.
La Metodologia di Valutazione del Rischio OWASP è stata utilizzata per eseguire l'analisi del rischio. I punteggi sono stati discussi e rivisti tra i professionisti della sicurezza. Per considerazioni su queste questioni, si prega di fare riferimento alla sezione Rischi di Sicurezza delle API.
La prima bozza dell'OWASP API Security Top 10 2019 è il risultato di un consenso tra i risultati statistici della prima fase e le liste dei professionisti della sicurezza. Questa bozza è stata poi sottoposta all'apprezzamento e alla revisione di un altro gruppo di professionisti della sicurezza, con esperienza rilevante nei campi della sicurezza delle API.
L'OWASP API Security Top 10 2019 è stato presentato per la prima volta all'evento OWASP Global AppSec Tel Aviv (maggio 2019). Da allora, è disponibile su GitHub per discussione pubblica e contributi.
L'elenco dei contributori è disponibile nella sezione Riconoscimenti.