
Anwendungssicherheits-Verifikationsstandard
Dieses Werk ist lizenziert unter einer Creative Commons Attribution-ShareAlike 4.0 International License.
🎉🎉🎉 Willkommen zu Version 5.0 des ASVS! 🎉🎉🎉
Live auf der Bühne veröffentlicht bei der Global AppSec EU Barcelona 2025!
Das Hauptziel des OWASP Application Security Verification Standard (ASVS)-Projekts ist es, einen offenen Anwendungssicherheitsstandard für Webanwendungen und Webdienste aller Art bereitzustellen.
Ursprünglich im Jahr 2008 durch eine globale Community-Kooperation ins Leben gerufen, definiert der ASVS einen umfassenden Satz von Sicherheitsanforderungen für das Entwerfen, Entwickeln und Testen moderner Webanwendungen und -dienste.
Nach der Veröffentlichung von ASVS 4.0 im Jahr 2019 und dessen Minor-Update (v4.0.3) im Jahr 2021 stellt Version 5.0 einen bedeutenden Meilenstein dar – modernisiert, um die neuesten Fortschritte in der Softwaresicherheit widerzuspiegeln.
Wir danken den Organisationen, die das Projekt entweder durch erheblichen Zeiteinsatz oder finanziell unterstützt haben, auf unserer Seite „Unterstützer“!
Bitte melden Sie Issues, wenn Sie Fehler finden oder Ideen haben. Möglicherweise bitten wir Sie anschließend, basierend auf der Diskussion im Issue einen Pull Request zu eröffnen. Wir suchen außerdem aktiv nach Übersetzungen des 5.n-Zweigs.
Das Projekt wird von den drei Projektleitern Daniel Cuthbert, Josh Grossman und Elar Lang geleitet.
Sie werden von der ASVS-Arbeitsgruppe unterstützt, die aus Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff und Eden Yardeni besteht.
Die neueste stabile Version ist Version 5.0.0 (Stand Mai 2025), die Sie hier finden:
Der Master-Branch dieses Repositorys ist immer die „Bleeding-Edge-Version“, die möglicherweise in Arbeit befindliche Änderungen oder andere offene Bearbeitungen enthält. Das nächste Veröffentlichungsziel wird ein Patch-Release, Version 5.0.1. Einzelheiten zur ASVS-Release-Strategie finden Sie im Abschnitt zur Release-Strategie von CONTRIBUTING.md.
Die Übersetzungsbemühungen der OWASP-Community sind ein Best-Effort-Ansatz. Obwohl wir unser Bestes tun, um die inhaltliche Gültigkeit sicherzustellen, können wir aus struktureller Sicht nur begrenzt für die Richtigkeit der Übersetzungen garantieren. Wir verlassen uns auf Sie, die Community, um den ASVS weltweit so nutzbar wie möglich zu machen, und die Übersetzung des Hauptzweigs in Ihre Sprache ist wichtig für das Projekt.
Wenn Sie glauben, dass Sie bei Übersetzungen helfen können, oder auch dabei, sicherzustellen, dass die folgende Liste der Übersetzungen korrekt ist, würden wir uns freuen, wenn Sie der Community beitreten und den ASVS für alle großartig machen. Weitere Informationen zur Übersetzung des ASVS finden Sie im Abschnitt Übersetzungen von CONTRIBUTING.md.
Derzeit verfügbare Übersetzungen:
Historische Übersetzungen der v4.x-Versionen finden Sie in der Datei TRANSLATIONS.md im Ordner 4.0.
Jede Anforderung hat eine Kennung im Format <chapter>.<section>.<requirement>, wobei jedes Element eine Zahl ist. Zum Beispiel 1.11.3.
<chapter>-Wert entspricht dem Kapitel, aus dem die Anforderung stammt; zum Beispiel stammen alle 1.#.#-Anforderungen aus dem Kapitel 'Kodierung und Bereinigung'.<section>-Wert entspricht dem Abschnitt innerhalb dieses Kapitels, in dem die Anforderung erscheint, zum Beispiel: Alle 1.2.#-Anforderungen befinden sich im Abschnitt 'Injektionsvermeidung' des Kapitels 'Kodierung und Bereinigung'.<requirement>-Wert identifiziert die spezifische Anforderung innerhalb des Kapitels und Abschnitts, zum Beispiel 1.2.5, die in Version 5.0.0 dieses Standards wie folgt lautet:Stellen Sie sicher, dass die Anwendung vor OS-Command-Injection schützt und dass Betriebssystemaufrufe parametrisierte Betriebssystemabfragen verwenden oder eine kontextbezogene Kodierung der Befehlszeilenausgabe einsetzen.
Da sich die Kennungen zwischen den Versionen des Standards ändern können, ist es für andere Dokumente, Berichte oder Werkzeuge vorzuziehen, das folgende Format zu verwenden: v<version>-<chapter>.<section>.<requirement>, wobei 'version' das ASVS-Versionstag ist. Zum Beispiel würde v5.0.0-1.2.5 konkret die 5. Anforderung im Abschnitt 'Injektionsvermeidung' des Kapitels 'Kodierung und Bereinigung' aus Version 5.0.0 bedeuten. (Dies könnte als v<version>-<requirement_identifier> zusammengefasst werden.)
Hinweis: Das v vor der Versionsnummer im Format sollte immer kleingeschrieben sein.
Wenn Kennungen ohne das Element v<version> verwendet werden, ist davon auszugehen, dass sie sich auf den neuesten Inhalt des Application Security Verification Standard beziehen. Da der Standard wächst und sich ändert, wird dies problematisch, weshalb Autoren oder Entwickler das Versionselement einfügen sollten.
Der gesamte Projektinhalt steht unter der Lizenz Creative Commons Attribution-Share Alike v4.0.