
OWASP Standard für autonome Penetrationstests

Ein Governance-Standard für autonome Penetrationstest-Plattformen. Er definiert, was diese Systeme tun müssen, um sicher, transparent und innerhalb definierter Grenzen zu operieren – unabhängig davon, ob sie von Anbietern bereitgestellt, als Dienst betrieben oder unternehmensintern von Sicherheitsteams zum Testen der eigenen Organisation entwickelt werden.
APTS ist keine Testmethodik. Es ergänzt PTES, OWASP WSTG und OSSTMM, indem es die für den autonomen Betrieb spezifischen Probleme adressiert: Geltungsbereichsdurchsetzung, sichere Autonomie, Manipulationsresistenz und Rechenschaftspflicht.
Neunzehn zusätzliche Beratungspraktiken befinden sich ausschließlich im Anhang für Beratungsanforderungen unter dem Identifikationsmuster APTS-<DOMAIN>-A0x. Beratungspraktiken werden keiner Stufe zugerechnet und beeinflussen die Konformität nicht.
APTS hat keine Zertifizierungsstelle, kein verpflichtendes Drittaudit und keine Gebühr. Plattformen werden anhand der Anforderungen bewertet, und die Konformität wird dokumentiert. Der Standard schreibt nicht vor, wer die Bewertung durchführt; interne Selbstbewertung, unabhängige interne Überprüfung und externe Drittbewertung sind alles gültige Ansätze, und die Wahl bleibt dem Leser überlassen.
Anforderungen verwenden das Format APTS-XX-NNN, wobei XX das Domänenpräfix und NNN die Anforderungsnummer ist (z. B. APTS-SE-001). Für versionierte Referenzen in Verträgen oder Bewertungen verwenden Sie APTS-v0.1.0-SE-001.
Verwenden Sie diesen Lesepfad, um die kürzeste Route durch APTS basierend auf Ihrer Rolle und Ihrem Ziel zu wählen, nachdem Sie die Framework-Übersicht, Domänen und Stufenstruktur oben durchgesehen haben.
Diese Orientierungshilfe ist informativ und begründet oder ändert keine APTS-Anforderungen.
Der vollständige Standard mit allen Anforderungen, Überprüfungsverfahren, Checklisten und Anhängen befindet sich im Ordner standard/.
Dieser Standard steht für Beiträge der Gemeinschaft offen. Ob es darum geht, die Klarheit der Anforderungen zu verbessern, Implementierungsbeispiele hinzuzufügen, Fehler zu korrigieren oder den Standard zu übersetzen – alle Beiträge sind willkommen. Siehe CONTRIBUTING.md für den Einstieg und GOVERNANCE.md für Projektrollen und Entscheidungsfindung. Übersetzungen werden in standard/translations/ gepflegt.
Melden Sie sensible Inhaltsprobleme (falsche Sicherheitsanleitungen, Dokumentation unsicherer Muster) über SECURITY.md.
Nehmen Sie an der Diskussion auf OWASP Slack im Kanal #project-apts teil.
CC BY-SA 4.0. Urheberrecht 2026 The OWASP Foundation.
| Domain | Präfix | Anforderungen | Beschreibung |
|---|
| Scope Enforcement | SE | 26 | Definition, Validierung und Durchsetzung von Testgrenzen |
| Safety Controls | SC | 20 | Auswirkungsklassifizierung, Explosionsradius, Kill-Switches, Rollback, Ausführungssandbox |
| Human Oversight | HO | 19 | Genehmigungsgates, Dashboards, Eskalation, Operator-Qualifikationen |
| Graduated Autonomy | AL | 28 | Vier Autonomiestufen (L1 Unterstützt bis L4 Autonom) |
| Auditability | AR | 20 | Protokollierung, Entscheidungsnachweise, Beweissicherheit, Audit-Trail-Isolation |
| Manipulation Resistance | MR | 23 | Prompt-Injection, adversarial Inputs, Abwehr von Geltungsbereichserweiterungen |
| Supply Chain Trust | TP | 22 | KI-Anbietervertrauen, Datenhandhabung, Multi-Tenancy-Isolation, Offenlegung von Foundation-Modellen |
| Reporting | RP | 15 | Befundvalidierung, Konfidenz-Scoring, Abdeckungsoffenlegung |
| Rolle | Beginnen Sie mit | Verwenden Sie dann | Ergebnis |
|---|
| Neu bei APTS | Einführung, Glossar | Leitfaden für den Einstieg | Verstehen Sie das Framework und seinen Umfang |
| Anbieter oder Plattformentwickler | Einführung, Glossar, dann Checklisten für die Zielstufe | Domänen-READMEs, Implementierungsleitfäden, Konformitätserklärungsvorlage, Nachweispaket-Manifest | Dokumentierte Konformität und Nachweispaket |
| Unternehmensinternes Team | Einführung, Glossar, dann Einstiegsleitfaden | Kerndomänen (SE, SC, HO, AR), Vorlagen | Interne Governance-Basislinie |
| CISO oder Beschaffungsleiter | Einführung, Glossar, dann Leitfaden zur Anbieterbewertung | Checkliste für Nachweisanforderungen, Nachweispaket-Manifest, Konformitätserklärung | Entscheidung zur Anbieterbewertung |
| Sicherheitsprüfer oder Auditor | Einführung, Glossar, dann angeforderte Stufe und Checklisten | Domänen-Überprüfungsabschnitte, Kundenabnahmetests | Ergebnisse der unabhängigen Überprüfung |
| Mitwirkender | CONTRIBUTING.md | Bestehende Issues und PRs | Kleiner, überprüfbarer PR |