
OWASP स्वायत्त प्रवेश परीक्षण मानक

स्वायत्त पैठ परीक्षण प्लेटफार्मों के लिए एक शासन मानक। यह परिभाषित करता है कि इन प्रणालियों को सुरक्षित, पारदर्शी और निर्धारित सीमाओं के भीतर संचालित करने के लिए क्या करना चाहिए, चाहे वे विक्रेताओं द्वारा वितरित हों, एक सेवा के रूप में संचालित हों, या उद्यम सुरक्षा टीमों द्वारा अपने स्वयं के संगठन के परीक्षण के लिए आंतरिक रूप से निर्मित हों।
APTS कोई परीक्षण पद्धति नहीं है। यह PTES, OWASP WSTG और OSSTMM का पूरक है, जो स्वायत्त संचालन के लिए अद्वितीय समस्याओं को संबोधित करता है: क्षेत्र प्रवर्तन (Scope Enforcement), सुरक्षित स्वायत्तता (Safe Autonomy), हेरफेर प्रतिरोध (Manipulation Resistance) और जवाबदेही (Accountability)।
उन्नीस अतिरिक्त सलाहकार अभ्यास विशेष रूप से सलाहकार आवश्यकताएँ परिशिष्ट में APTS-<DOMAIN>-A0x पहचान पैटर्न के अंतर्गत आते हैं। सलाहकार अभ्यास किसी भी स्तर में गिने नहीं जाते और अनुरूपता को प्रभावित नहीं करते।
APTS का कोई प्रमाणन निकाय, कोई अनिवार्य तृतीय-पक्ष ऑडिट और कोई शुल्क नहीं है। प्लेटफार्मों का मूल्यांकन आवश्यकताओं के विरुद्ध किया जाता है और अनुरूपता का दस्तावेजीकरण किया जाता है। मानक यह निर्धारित नहीं करता कि मूल्यांकन कौन करता है; आंतरिक स्व-मूल्यांकन, स्वतंत्र आंतरिक समीक्षा और बाहरी तृतीय-पक्ष मूल्यांकन सभी मान्य दृष्टिकोण हैं, और चुनाव पाठक पर छोड़ दिया गया है।
आवश्यकताएँ APTS-XX-NNN प्रारूप का उपयोग करती हैं जहाँ XX डोमेन उपसर्ग है और NNN आवश्यकता संख्या है (उदाहरण: APTS-SE-001)। अनुबंधों या मूल्यांकनों में संस्करणित संदर्भों के लिए, APTS-v0.1.0-SE-001 का उपयोग करें।
फ्रेमवर्क अवलोकन, डोमेन और उपरोक्त स्तर संरचना की समीक्षा करने के बाद, अपनी भूमिका और लक्ष्य के आधार पर APTS के माध्यम से सबसे छोटा मार्ग चुनने के लिए इस पाठक पथ का उपयोग करें।
यह अभिविन्यास सहायक सूचनात्मक है और APTS आवश्यकताओं का निर्माण या संशोधन नहीं करता है।
सभी आवश्यकताओं, सत्यापन प्रक्रियाओं, चेकलिस्टों और परिशिष्टों सहित पूर्ण मानक standard/ फ़ोल्डर में है।
यह मानक सामुदायिक योगदान के लिए खुला है। चाहे वह आवश्यकताओं की स्पष्टता में सुधार करना हो, कार्यान्वयन उदाहरण जोड़ना हो, त्रुटियों को ठीक करना हो, या मानक का अनुवाद करना हो, सभी योगदानों का स्वागत है। शुरू करने के लिए CONTRIBUTING.md देखें और परियोजना भूमिकाओं और निर्णय लेने के लिए GOVERNANCE.md देखें। अनुवाद standard/translations/ में बनाए रखे जाते हैं।
संवेदनशील सामग्री मुद्दों (गलत सुरक्षा मार्गदर्शन, असुरक्षित पैटर्न का दस्तावेजीकरण) की रिपोर्ट SECURITY.md के माध्यम से करें।
OWASP Slack पर #project-apts चैनल में चर्चा में शामिल हों।
CC BY-SA 4.0. कॉपीराइट 2026 OWASP फाउंडेशन।
| डोमेन | उपसर्ग | आवश्यकताएँ | विवरण |
|---|
| क्षेत्र प्रवर्तन | SE | 26 | परीक्षण सीमाओं को परिभाषित करना, मान्य करना और प्रवर्तित करना |
| सुरक्षा नियंत्रण | SC | 20 | प्रभाव वर्गीकरण, विस्फोट त्रिज्या, किल स्विच, रोलबैक, निष्पादन सैंडबॉक्स |
| मानव पर्यवेक्षण | HO | 19 | अनुमोदन गेट, डैशबोर्ड, एस्केलेशन, ऑपरेटर योग्यताएँ |
| क्रमिक स्वायत्तता | AL | 28 | चार स्वायत्तता स्तर (L1 सहायता प्राप्त से L4 स्वायत्त) |
| लेखा-परीक्षण योग्यता | AR | 20 | लॉगिंग, निर्णय निशान, साक्ष्य अखंडता, ऑडिट ट्रेल पृथक्करण |
| हेरफेर प्रतिरोध | MR | 23 | प्रॉम्प्ट इंजेक्शन, प्रतिकूल इनपुट, क्षेत्र विस्तार रक्षा |
| आपूर्ति श्रृंखला विश्वास | TP | 22 | AI प्रदाता विश्वास, डेटा हैंडलिंग, मल्टी-टेनेंसी पृथक्करण, फाउंडेशन मॉडल प्रकटीकरण |
| रिपोर्टिंग | RP | 15 | निष्कर्ष मान्यकरण, विश्वास स्कोरिंग, कवरेज प्रकटीकरण |
| भूमिका | शुरुआत कहाँ से करें | फिर उपयोग करें | परिणाम |
|---|
| APTS में नए | परिचय, शब्दावली | शुरुआत करने की मार्गदर्शिका | फ्रेमवर्क और दायरा समझें |
| विक्रेता या प्लेटफॉर्म निर्माता | परिचय, शब्दावली, फिर लक्ष्य स्तर के लिए चेकलिस्ट | डोमेन README, कार्यान्वयन मार्गदर्शिकाएँ, अनुरूपता दावा टेम्पलेट, साक्ष्य पैकेज मैनिफेस्ट | दस्तावेजीकृत अनुरूपता और साक्ष्य पैकेज |
| उद्यम आंतरिक टीम | परिचय, शब्दावली, फिर शुरुआत करने की मार्गदर्शिका | मुख्य डोमेन (SE, SC, HO, AR), टेम्पलेट | आंतरिक शासन आधार रेखा |
| CISO या क्रय प्रमुख | परिचय, शब्दावली, फिर विक्रेता मूल्यांकन मार्गदर्शिका | साक्ष्य अनुरोध चेकलिस्ट, साक्ष्य पैकेज मैनिफेस्ट, अनुरूपता दावा | विक्रेता मूल्यांकन निर्णय |
| सुरक्षा समीक्षक या लेखा परीक्षक | परिचय, शब्दावली, फिर दावा किए गए स्तर और चेकलिस्ट | डोमेन सत्यापन अनुभाग, ग्राहक स्वीकृति परीक्षण | स्वतंत्र समीक्षा निष्कर्ष |
| योगदानकर्ता | CONTRIBUTING.md | मौजूदा मुद्दे और PR | छोटा, समीक्षा योग्य PR |