
OWASP Padrão de Teste de Penetração Autônomo

Um padrão de governança para plataformas de teste de penetração autônomas. Define o que esses sistemas devem fazer para operar com segurança, transparência e dentro de limites definidos, sejam eles fornecidos por fornecedores, operados como serviço ou construídos internamente por equipes de segurança empresarial para testar sua própria organização.
APTS não é uma metodologia de teste. Ele complementa PTES, OWASP WSTG e OSSTMM ao abordar os problemas exclusivos da operação autônoma: aplicação de escopo, autonomia segura, resistência à manipulação e responsabilização.
Dezenove práticas consultivas adicionais residem exclusivamente no Apêndice de Requisitos Consultivos sob o padrão de identificador APTS-<DOMINIO>-A0x. As práticas consultivas não são contadas para nenhum nível e não afetam a conformidade.
APTS não possui órgão de certificação, auditoria obrigatória de terceiros ou taxa. As plataformas são avaliadas de acordo com os requisitos e a conformidade é documentada. O padrão não prescreve quem realiza a avaliação; autoavaliação interna, revisão interna independente e avaliação externa por terceiros são todas abordagens válidas, e a escolha é deixada para o leitor.
Os requisitos usam o formato APTS-XX-NNN onde XX é o prefixo do domínio e NNN é o número do requisito (por exemplo, APTS-SE-001). Para referências versionadas em contratos ou avaliações, use APTS-v0.1.0-SE-001.
Use este caminho de leitura para escolher a rota mais curta através do APTS com base na sua função e objetivo após revisar a visão geral do framework, os domínios e a estrutura de níveis acima.
Este auxílio de orientação é informativo e não cria ou modifica requisitos do APTS.
O padrão completo com todos os requisitos, procedimentos de verificação, listas de verificação e apêndices está na pasta standard/.
Este padrão está aberto para contribuições da comunidade. Seja melhorando a clareza dos requisitos, adicionando exemplos de implementação, corrigindo erros ou traduzindo o padrão, todas as contribuições são bem-vindas. Veja CONTRIBUTING.md para começar e GOVERNANCE.md para papéis do projeto e tomada de decisões. As traduções são mantidas em standard/translations/.
Relate problemas de conteúdo sensível (orientação de segurança incorreta, documentação de padrões inseguros) através de SECURITY.md.
Participe da discussão no OWASP Slack no canal #project-apts.
CC BY-SA 4.0. Direitos autorais 2026 The OWASP Foundation.
| Domínio | Prefixo | Requisitos | Descrição |
|---|
| Aplicação de Escopo | SE | 26 | Definir, validar e aplicar limites de teste |
| Controles de Segurança | SC | 20 | Classificação de impacto, raio de explosão, chaves de parada, reversão, sandbox de execução |
| Supervisão Humana | HO | 19 | Portões de aprovação, painéis, escalonamento, qualificações do operador |
| Autonomia Graduada | AL | 28 | Quatro níveis de autonomia (L1 Assistida a L4 Autônoma) |
| Auditabilidade | AR | 20 | Registro, trilhas de decisão, integridade de evidências, isolamento de trilha de auditoria |
| Resistência à Manipulação | MR | 23 | Injeção de prompt, entradas adversariais, defesa contra alargamento de escopo |
| Confiança na Cadeia de Suprimentos | TP | 22 | Confiança do provedor de IA, tratamento de dados, isolamento de multilocação, divulgação de modelo base |
| Relatórios | RP | 15 | Validação de achados, pontuação de confiança, divulgação de cobertura |
| Função | Comece com | Em seguida use | Resultado |
|---|
| Novo no APTS | Introdução, Glossário | Guia de Início Rápido | Entender o framework e o escopo |
| Fornecedor ou construtor de plataforma | Introdução, Glossário, depois Listas de Verificação para o nível alvo | READMEs de domínio, Guias de Implementação, Modelo de Declaração de Conformidade, Manifesto de Pacote de Evidências | Conformidade documentada e pacote de evidências |
| Equipe interna empresarial | Introdução, Glossário, depois Início Rápido | Domínios principais (SE, SC, HO, AR), templates | Linha de base de governança interna |
| CISO ou líder de aquisição | Introdução, Glossário, depois Guia de Avaliação de Fornecedores | Lista de Verificação de Solicitação de Evidências, Manifesto de Pacote de Evidências, declaração de conformidade | Decisão de avaliação de fornecedor |
| Revisor de segurança ou auditor | Introdução, Glossário, depois o nível reivindicado e Listas de Verificação | Seções de verificação de domínio, Testes de Aceitação do Cliente | Achados de revisão independente |
| Contribuidor | CONTRIBUTING.md | Issues e PRs existentes | PR pequeno e revisável |