
OWASP Standard di Penetration Testing Autonomo

Uno standard di governance per piattaforme di penetration testing autonome. Definisce cosa questi sistemi devono fare per operare in modo sicuro, trasparente e entro confini definiti, siano essi forniti da vendor, operati come servizio o costruiti internamente da team di sicurezza aziendali per testare la propria organizzazione.
APTS non è una metodologia di test. Completa PTES, OWASP WSTG e OSSTMM affrontando i problemi unici dell'operazione autonoma: applicazione del perimetro, autonomia sicura, resistenza alla manipolazione e responsabilità.
Diciannove pratiche consultive aggiuntive risiedono esclusivamente nell'appendice Requisiti Consultivi con lo schema identificativo APTS-<DOMINIO>-A0x. Le pratiche consultive non sono conteggiate in alcun livello e non influenzano la conformità.
APTS non ha un organismo di certificazione, nessun audit obbligatorio di terze parti e nessuna tassa. Le piattaforme vengono valutate rispetto ai requisiti e la conformità viene documentata. Lo standard non prescrive chi esegue la valutazione; l'autovalutazione interna, la revisione interna indipendente e la valutazione esterna di terze parti sono tutti approcci validi, e la scelta è lasciata al lettore.
I requisiti usano il formato APTS-XX-NNN dove XX è il prefisso del dominio e NNN è il numero del requisito (ad esempio, APTS-SE-001). Per riferimenti versionati in contratti o valutazioni, usa APTS-v0.1.0-SE-001.
Usa questo percorso di lettura per scegliere la via più breve attraverso APTS in base al tuo ruolo e obiettivo dopo aver esaminato la panoramica del framework, i domini e la struttura dei livelli sopra.
Questo ausilio di orientamento è informativo e non crea né modifica i requisiti APTS.
Lo standard completo con tutti i requisiti, le procedure di verifica, le checklist e le appendici si trova nella cartella standard/.
Questo standard è aperto ai contributi della comunità. Che si tratti di migliorare la chiarezza dei requisiti, aggiungere esempi di implementazione, correggere errori o tradurre lo standard, tutti i contributi sono benvenuti. Vedi CONTRIBUTING.md per iniziare e GOVERNANCE.md per ruoli del progetto e processo decisionale. Le traduzioni sono mantenute in standard/translations/.
Segnala problemi di contenuti sensibili (guidance di sicurezza errata, documentazione di pattern non sicuri) tramite SECURITY.md.
Unisciti alla discussione su OWASP Slack nel canale #project-apts.
CC BY-SA 4.0. Copyright 2026 The OWASP Foundation.
| Dominio | Prefisso | Requisiti | Descrizione |
|---|
| Applicazione del Perimetro | SE | 26 | Definizione, validazione e applicazione dei perimetri di test |
| Controlli di Sicurezza | SC | 20 | Classificazione dell'impatto, raggio d'esplosione, interruttori di emergenza, rollback, sandbox di esecuzione |
| Supervisione Umana | HO | 19 | Gate di approvazione, dashboard, escalation, qualifiche degli operatori |
| Autonomia Graduata | AL | 28 | Quattro livelli di autonomia (da L1 Assistita a L4 Autonoma) |
| Auditabilità | AR | 20 | Registrazione, tracce decisionali, integrità delle evidenze, isolamento della pista di audit |
| Resistenza alla Manipolazione | MR | 23 | Iniezione di prompt, input avversari, difesa da ampliamento del perimetro |
| Fiducia nella Catena di Fornitura | TP | 22 | Fiducia nel fornitore di AI, gestione dei dati, isolamento multi-tenancy, divulgazione del modello fondativo |
| Reportistica | RP | 15 | Validazione dei risultati, punteggio di confidenza, divulgazione della copertura |
| Ruolo | Inizia con | Poi usa | Risultato |
|---|
| Nuovo in APTS | Introduzione, Glossario | Guida per Iniziare | Comprendere il framework e il perimetro |
| Vendor o costruttore di piattaforme | Introduzione, Glossario, poi Checklist per il livello target | README dei domini, Guide di implementazione, Modello di Dichiarazione di Conformità, Manifesto del Pacchetto di Evidenze | Conformità documentata e pacchetto di evidenze |
| Team interno aziendale | Introduzione, Glossario, poi Iniziare | Domini principali (SE, SC, HO, AR), template | Baseline di governance interna |
| CISO o responsabile acquisti | Introduzione, Glossario, poi Guida alla Valutazione dei Vendor | Checklist Richiesta di Evidenze, Manifesto del Pacchetto di Evidenze, dichiarazione di conformità | Decisione di valutazione del vendor |
| Revisore di sicurezza o auditor | Introduzione, Glossario, poi il livello dichiarato e Checklist | Sezioni di verifica del dominio, Test di Accettazione del Cliente | Risultati della revisione indipendente |
| Contributore | CONTRIBUTING.md | Issue e PR esistenti | Piccola PR revisionabile |