
Standard OWASP de test d'intrusion autonome

Un standard de gouvernance pour les plateformes de tests de pénétration autonomes. Il définit ce que ces systèmes doivent faire pour fonctionner en toute sécurité, de manière transparente et dans des limites définies, qu'ils soient fournis par des vendeurs, exploités en tant que service, ou construits en interne par les équipes de sécurité d'entreprise pour tester leur propre organisation.
APTS n'est pas une méthodologie de test. Il complète PTES, OWASP WSTG et OSSTMM en abordant les problèmes propres au fonctionnement autonome : application du périmètre, autonomie sécurisée, résistance à la manipulation et responsabilité.
Dix-neuf pratiques consultatives supplémentaires se trouvent exclusivement dans l'annexe des exigences consultatives sous le modèle d'identifiant APTS-<DOMAIN>-A0x. Les pratiques consultatives ne sont comptabilisées dans aucun niveau et n'affectent pas la conformité.
APTS n'a pas d'organisme de certification, pas d'audit obligatoire par un tiers, et aucun frais. Les plateformes sont évaluées par rapport aux exigences et la conformité est documentée. La norme ne prescrit pas qui réalise l'évaluation ; l'auto-évaluation interne, la revue interne indépendante et l'évaluation externe par un tiers sont toutes des approches valides, et le choix est laissé au lecteur.
Les exigences utilisent le format APTS-XX-NNN où XX est le préfixe du domaine et NNN est le numéro de l'exigence (par exemple, APTS-SE-001). Pour les références versionnées dans les contrats ou les évaluations, utilisez APTS-v0.1.0-SE-001.
Utilisez ce chemin de lecture pour choisir l'itinéraire le plus court à travers APTS en fonction de votre rôle et de votre objectif après avoir examiné l'aperçu du framework, les domaines et la structure des niveaux ci-dessus.
Cette aide à l'orientation est informative et ne crée ni ne modifie les exigences APTS.
Le standard complet avec toutes les exigences, procédures de vérification, listes de contrôle et annexes se trouve dans le dossier standard/.
Ce standard est ouvert aux contributions de la communauté. Qu'il s'agisse d'améliorer la clarté des exigences, d'ajouter des exemples de mise en œuvre, de corriger des erreurs ou de traduire le standard, toutes les contributions sont les bienvenues. Consultez CONTRIBUTING.md pour commencer et GOVERNANCE.md pour les rôles du projet et la prise de décision. Les traductions sont maintenues dans standard/translations/.
Signalez les problèmes de contenu sensible (conseils de sécurité incorrects, documentation de schémas non sécurisés) via SECURITY.md.
Rejoignez la discussion sur OWASP Slack dans le canal #project-apts.
CC BY-SA 4.0. Copyright 2026 The OWASP Foundation.
| Domaine | Préfixe | Exigences | Description |
|---|
| Application du périmètre | SE | 26 | Définition, validation et application des limites de test |
| Contrôles de sécurité | SC | 20 | Classification d'impact, rayon d'explosion, interrupteurs d'arrêt, restauration, sandbox d'exécution |
| Supervision humaine | HO | 19 | Portes d'approbation, tableaux de bord, escalade, qualifications des opérateurs |
| Autonomie graduée | AL | 28 | Quatre niveaux d'autonomie (L1 Assisté à L4 Autonome) |
| Auditabilité | AR | 20 | Journalisation, traces de décision, intégrité des preuves, isolation des pistes d'audit |
| Résistance à la manipulation | MR | 23 | Injection d'invites, entrées adverses, défense contre l'élargissement du périmètre |
| Confiance dans la chaîne d'approvisionnement | TP | 22 | Confiance dans le fournisseur d'IA, traitement des données, isolation multi-locataire, divulgation du modèle de fondation |
| Rapports | RP | 15 | Validation des résultats, notation de confiance, divulgation de couverture |
| Rôle | Commencer par | Utiliser ensuite | Résultat |
|---|
| Nouveau dans APTS | Introduction, Glossaire | Guide de démarrage | Comprendre le framework et le périmètre |
| Fournisseur ou constructeur de plateforme | Introduction, Glossaire, puis Listes de contrôle pour le niveau cible | READMEs de domaine, Guides de mise en œuvre, Modèle de déclaration de conformité, Manifeste du lot de preuves | Conformité documentée et lot de preuves |
| Équipe interne d'entreprise | Introduction, Glossaire, puis Démarrage rapide | Domaines principaux (SE, SC, HO, AR), modèles | Base de gouvernance interne |
| RSSI ou responsable des achats | Introduction, Glossaire, puis Guide d'évaluation des fournisseurs | Liste de contrôle des demandes de preuves, Manifeste du lot de preuves, déclaration de conformité | Décision d'évaluation des fournisseurs |
| Examinateur de sécurité ou auditeur | Introduction, Glossaire, puis le niveau revendiqué et Listes de contrôle | Sections de vérification du domaine, Tests d'acceptation client | Résultats de l'examen indépendant |
| Contributeur | CONTRIBUTING.md | Issues et PR existants | Petite PR révisable |