
OWASP معيار اختبار الاختراق الذاتي

معيار حوكمة لمنصات اختبار الاختراق الذاتية. يحدد ما يجب أن تفعله هذه الأنظمة لتعمل بأمان وشفافية وضمن حدود محددة، سواء تم تسليمها من قبل البائعين، أو تشغيلها كخدمة، أو بناؤها داخل المؤسسة من قبل فرق أمن المؤسسات لاختبار مؤسساتهم الخاصة.
APTS ليست منهجية اختبار. إنها تكمل PTES وOWASP WSTG وOSSTMM من خلال معالجة المشكلات الفريدة للتشغيل الذاتي: تطبيق النطاق، والاستقلالية الآمنة، ومقاومة التلاعب، والمساءلة.
تسعة عشر ممارسة استشارية إضافية توجد حصريًا في ملحق المتطلبات الاستشارية تحت نمط المعرف APTS-<DOMAIN>-A0x. لا تُحتسب الممارسات الاستشارية ضمن أي مستوى ولا تؤثر على المطابقة.
ليس لدى APTS هيئة اعتماد، ولا تدقيق إلزامي من طرف ثالث، ولا رسوم. يتم تقييم المنصات مقابل المتطلبات ويتم توثيق المطابقة. لا يحدد المعيار من يجري التقييم؛ التقييم الذاتي الداخلي، والمراجعة الداخلية المستقلة، وتقييم الطرف الثالث الخارجي كلها طرق صالحة، ويترك الاختيار للقارئ.
تستخدم المتطلبات التنسيق APTS-XX-NNN حيث XX هي بادئة المجال وNNN هو رقم المتطلب (على سبيل المثال، APTS-SE-001). للإشارات المرتبطة بالإصدار في العقود أو التقييمات، استخدم APTS-v0.1.0-SE-001.
استخدم مسار القارئ هذا لاختيار أقصر طريق عبر APTS بناءً على دورك وهدفك بعد مراجعة نظرة عامة على الإطار والمجالات والمستويات أعلاه.
هذا الدليل التوجيهي إعلامي ولا ينشئ أو يعدل متطلبات APTS.
المعيار الكامل بجميع المتطلبات وإجراءات التحقق وقوائم المراجعة والملاحق موجود في مجلد standard/.
هذا المعيار مفتوح للمساهمات المجتمعية. سواء كان تحسين وضوح المتطلبات، أو إضافة أمثلة تنفيذية، أو تصحيح الأخطاء، أو ترجمة المعيار، فكل المساهمات مرحب بها. راجع CONTRIBUTING.md للبدء وGOVERNANCE.md لأدوار المشروع واتخاذ القرارات. تُحتفظ بالترجمات في standard/translations/.
أبلغ عن مشكلات المحتوى الحساس (إرشادات أمنية غير صحيحة، توثيق أنماط غير آمنة) عبر SECURITY.md.
انضم إلى النقاش على OWASP Slack في قناة #project-apts.
CC BY-SA 4.0. حقوق الطبع والنشر 2026 لمؤسسة OWASP.
| المجال | البادئة | المتطلبات | الوصف |
|---|
| تطبيق النطاق | SE | 26 | تحديد والتحقق وتطبيق حدود الاختبار |
| ضوابط السلامة | SC | 20 | تصنيف التأثير، نصف قطر الانفجار، مفاتيح الإيقاف، التراجع، صندوق الحماية للتنفيذ |
| الإشراف البشري | HO | 19 | بوابات الموافقة، لوحات التحكم، التصعيد، مؤهلات المشغل |
| الاستقلالية المتدرجة | AL | 28 | أربعة مستويات استقلالية (L1 مساعد حتى L4 مستقل) |
| قابلية المراجعة | AR | 20 | التسجيل، مسارات القرار، سلامة الأدلة، عزل مسار المراجعة |
| مقاومة التلاعب | MR | 23 | حقن الأوامر، المدخلات العدائية، الدفاع عن توسيع النطاق |
| ثقة سلسلة التوريد | TP | 22 | الثقة في مزود الذكاء الاصطناعي، معالجة البيانات، عزل تعدد المستأجرين، الإفصاح عن النموذج الأساسي |
| التقارير | RP | 15 | التحقق من النتائج، تسجيل الثقة، الإفصاح عن التغطية |
| الدور | ابدأ بـ | ثم استخدم | النتيجة |
|---|
| جديد في APTS | المقدمة، المسرد | دليل البدء | فهم الإطار والنطاق |
| بائع أو منشئ منصة | المقدمة، المسرد، ثم قوائم المراجعة للمستوى المستهدف | ملفات README للمجالات، أدلة التنفيذ، نموذج ادعاء المطابقة، بيان حزمة الأدلة | مطابقة موثقة وحزمة أدلة |
| فريق داخلي في مؤسسة | المقدمة، المسرد، ثم دليل البدء | المجالات الأساسية (SE، SC، HO، AR)، القوالب | أساس حوكمة داخلي |
| مسؤول أمن المعلومات أو مسؤول المشتريات | المقدمة، المسرد، ثم دليل تقييم البائعين | قائمة مراجعة طلب الأدلة، بيان حزمة الأدلة، ادعاء المطابقة | قرار تقييم البائع |
| مراجع أمني أو مدقق | المقدمة، المسرد، ثم المستوى المطالب به وقوائم المراجعة | أقسام التحقق من المجالات، اختبار قبول العميل | نتائج المراجعة المستقلة |
| مساهم | CONTRIBUTING.md | المشكلات الحالية وطلبات السحب | طلب سحب صغير وقابل للمراجعة |