
Standard di verifica della sicurezza delle applicazioni
Quest'opera è distribuita con licenza Creative Commons Attribuzione-Condividi allo stesso modo 4.0 Internazionale.
🎉🎉🎉 Benvenuti alla Versione 5.0 dell'ASVS! 🎉🎉🎉
Pubblicata in diretta sul palco al Global AppSec EU Barcelona 2025!
L'obiettivo principale del progetto OWASP Application Security Verification Standard (ASVS) è fornire uno standard aperto di sicurezza applicativa per applicazioni web e servizi web di ogni tipo.
Lanciato originariamente nel 2008 grazie a una collaborazione globale della community, l'ASVS definisce un insieme completo di requisiti di sicurezza per progettare, sviluppare e testare applicazioni e servizi web moderni.
Dopo il rilascio dell'ASVS 4.0 nel 2019 e del suo aggiornamento minore (v4.0.3) nel 2021, la Versione 5.0 rappresenta una tappa fondamentale, modernizzata per riflettere i più recenti progressi nella sicurezza del software.
Ringraziamo le organizzazioni che hanno sostenuto il progetto dedicando tempo prezioso o contribuendo economicamente, nella nostra pagina "Supporters"!
Vi preghiamo di segnalare i problemi se trovate bug o se avete idee. Potremmo successivamente chiedervi di aprire una pull request in base alla discussione nella issue. Stiamo inoltre cercando attivamente traduzioni del ramo 5.n.
Il progetto è guidato dai tre project leader Daniel Cuthbert, Josh Grossman ed Elar Lang.
Sono supportati dall'ASVS Working Group, composto da Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff ed Eden Yardeni.
L'ultima versione stabile è la versione 5.0.0 (datata maggio 2025), che si può trovare qui:
Il ramo master di questo repository sarà sempre la "versione bleeding edge", che potrebbe contenere modifiche in corso o altre revisioni aperte. Il prossimo obiettivo di rilascio sarà una patch release, la versione 5.0.1. Per i dettagli sulla strategia di rilascio dell'ASVS, consulta la sezione sulla strategia di rilascio di CONTRIBUTING.md.
Lo sforzo della community OWASP per quanto riguarda le traduzioni è un impegno "best effort". Sebbene facciamo del nostro meglio per garantire la validità dei contenuti, dal punto di vista strutturale possiamo fare solo fino a un certo punto per assicurare la correttezza delle traduzioni. Contiamo su di voi, la community, per rendere l'ASVS il più utilizzabile possibile in tutto il mondo, e tradurre il ramo principale nella vostra lingua è importante per il progetto.
Se pensi di poter aiutare con le traduzioni, o anche solo a garantire che l'attuale elenco di traduzioni qui sotto sia corretto, ci piacerebbe che ti unissi alla community per rendere l'ASVS fantastico per tutti. Per maggiori informazioni sulla traduzione dell'ASVS, consulta la sezione traduzioni di CONTRIBUTING.md.
Traduzioni attualmente disponibili:
Le traduzioni storiche delle versioni v4.x si trovano nel file TRANSLATIONS.md nella cartella 4.0.
Ogni requisito ha un identificatore nel formato <chapter>.<section>.<requirement>, in cui ogni elemento è un numero. Ad esempio, 1.11.3.
<chapter> corrisponde al capitolo da cui proviene il requisito; ad esempio, tutti i requisiti 1.#.# appartengono al capitolo 'Codifica e Sanificazione'.<section> corrisponde alla sezione del capitolo in cui compare il requisito; ad esempio: tutti i requisiti 1.2.# si trovano nella sezione 'Prevenzione delle Iniezioni' del capitolo 'Codifica e Sanificazione'.<requirement> identifica il requisito specifico all'interno del capitolo e della sezione; ad esempio, 1.2.5, che a partire dalla versione 5.0.0 di questo standard è:Verificare che l'applicazione protegga dall'OS command injection e che le chiamate al sistema operativo utilizzino query di sistema parametrizzate oppure una codifica contestuale dell'output della riga di comando.
Poiché gli identificatori possono cambiare tra le versioni dello standard, è preferibile che altri documenti, report o strumenti utilizzino il formato seguente: v<version>-<chapter>.<section>.<requirement>, dove: 'version' è il tag di versione dell'ASVS. Ad esempio: v5.0.0-1.2.5 indica specificamente il 5° requisito della sezione 'Prevenzione delle Iniezioni' del capitolo 'Codifica e Sanificazione' della versione 5.0.0. (In sintesi: v<version>-<requirement_identifier>.)
Nota: la v che precede il numero di versione nel formato deve essere sempre minuscola.
Se gli identificatori vengono utilizzati senza includere l'elemento v<version>, si deve presumere che facciano riferimento al contenuto più recente dell'Application Security Verification Standard. Poiché lo standard cresce e cambia, questo diventa problematico; è per questo che autori o sviluppatori dovrebbero includere l'elemento di versione.
L'intero contenuto del progetto è distribuito sotto licenza Creative Commons Attribution-Share Alike v4.0.