Il motivo del ritardo è che c'è stato un piccolo cambiamento nel Web T10. Come dichiarato da Dave Wichers, responsabile del progetto Web T10, il 30 giugno 2015 :
Historically, we've produced a new OWASP Top 10 every 3 years because
this seems to balance the tempo of change in the AppSec market, all
the work everyone does to map their tool/process/other thing to each
version of the OWASP Top 10, and the effort required to produce it.
We've been producing a new one every three years since 2004 (i.e.,
2007/2010/2013), and so a new version for 2016 is due. (Definitely not
happening in 2015).
However, we've been thinking about what might change in a 2016 release
of the Top 10 and we don't actually think it would change much, if at
all, which is kind of sad actually. I suspect some Top 10 items might
move up or down based on the vulnerability prevalence statistics that
we would need to gather and process, but I have my doubts that any new
vulnerability types would break into the Top 10.
As such, given that we don't expect the list to actually change in any
substantial way, the project has decided to defer the next update to a
2017 release.
Questa tabella delle Note sulla versione di T10 2013 mostra la piccola modifica:
Le modifiche sono state in gran parte dovute al ripensamento su come classificare i dati grezzi, non a causa di cambiamenti significativi nei dati.
Alcuni hanno postulato che il livello di impegno per la creazione del T10 era un fattore per ritardarlo. Mentre è molto lavoro, non penso che sia stato un fattore importante. Il Web T10 è il progetto più riconosciuto di OWASP e ha sempre molti volontari (ho contribuito a quelli del 2007, 2010 e 2013).
Speculando se la stessa cosa accadrà per le applicazioni mobili, non penso che sia probabile nel prossimo futuro. La tecnologia mobile è ancora agli inizi e soggetta a rapidi cambiamenti.