Skip to main content

Introduction

Owasp.Analyzers is a collection of Roslyn diagnostic analyzers that surface OWASP Top 10 2025 security vulnerabilities as compiler warnings and errors in your C#/.NET projects.

How it works

Roslyn analyzers run inside the compiler pipeline — no external tools, no CI-only scans. Every build checks your code against the rules. Violations appear inline in your IDE (Visual Studio, Rider, VS Code) and as dotnet build output, exactly like ordinary compiler warnings.

warning OWASPA01001: Action 'GetProfile' is not decorated with [Authorize] or [AllowAnonymous]
error OWASPA05001: User-controlled data flows into SQL command without parameterization

Coverage

CategoryRulesTechnique
A01 Broken Access Control8Syntax / Semantic / Taint analysis
A02 Security Misconfiguration6Syntax
A03 Software Supply Chain Failures2MSBuild target
A04 Cryptographic Failures8Syntax / Semantic
A05 Injection6Taint analysis
A06 Insecure Design1Syntax
A07 Authentication Failures5Semantic
A08 Software or Data Integrity Failures4Semantic
A09 Security Logging and Alerting Failures2Syntax / Taint analysis
A10 Mishandling of Exceptional Conditions2Syntax

What's next?