
Padrão de Verificação de Segurança de Aplicações
Este trabalho está licenciado sob uma Creative Commons Atribuição-CompartilhaIgual 4.0 Internacional.
🎉🎉🎉 Bem-vindo à Versão 5.0 do ASVS! 🎉🎉🎉
Lançada AO VIVO no palco do Global AppSec EU Barcelona 2025!
O principal objetivo do Projeto OWASP Application Security Verification Standard (ASVS) é fornecer um padrão aberto de segurança de aplicações para aplicações web e serviços web de todos os tipos.
Originalmente lançado em 2008 através de uma colaboração global da comunidade, o ASVS define um conjunto abrangente de requisitos de segurança para projetar, desenvolver e testar aplicações e serviços web modernos.
Após o lançamento do ASVS 4.0 em 2019 e sua atualização menor (v4.0.3) em 2021, a Versão 5.0 representa um marco significativo — modernizado para refletir os avanços mais recentes em segurança de software.
Reconhecemos com gratidão as organizações que apoiaram o projeto, seja por meio de provisão de tempo significativa ou financeiramente, em nossa página "Apoiadores"!
Por favor, registre issues se encontrar algum bug ou se tiver ideias. Podemos posteriormente solicitar que você abra um pull request com base na discussão na issue. Também estamos ativamente procurando traduções do branch 5.n.
O projeto é liderado pelos três líderes de projeto Daniel Cuthbert, Josh Grossman e Elar Lang.
Eles são apoiados pelo Grupo de Trabalho ASVS, composto por Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff e Eden Yardeni.
A última versão estável é a versão 5.0.0 (datada de maio de 2025), que pode ser encontrada em:
O branch master deste repositório será sempre a "versão de ponta" que pode ter alterações em andamento ou outras edições abertas. O próximo lançamento alvo será um lançamento de patch, versão 5.0.1. Para detalhes sobre a estratégia de lançamento do ASVS, consulte a seção de estratégia de lançamento do CONTRIBUTING.md.
O esforço da Comunidade OWASP com relação às traduções é um esforço de boa vontade. Embora façamos o possível para garantir que o conteúdo seja válido, do ponto de vista estrutural, só podemos fazer até certo ponto para garantir que as traduções estejam corretas. Contamos com você, a comunidade, para ajudar a tornar o ASVS o mais utilizável possível para todos ao redor do mundo, e traduzir o branch principal para o seu idioma é importante para o projeto.
Se você acha que pode ajudar com traduções, ou mesmo garantir que a lista atual de traduções abaixo esteja correta, adoraríamos que você se juntasse à comunidade e tornasse o ASVS incrível para todos. Para mais informações sobre como traduzir o ASVS, consulte a seção de traduções do CONTRIBUTING.md.
Traduções atualmente disponíveis:
Traduções históricas das versões v4.x podem ser encontradas no arquivo TRANSLATIONS.md na pasta 4.0.
Cada requisito possui um identificador no formato <chapter>.<section>.<requirement>, onde cada elemento é um número. Por exemplo, 1.11.3.
<chapter> corresponde ao capítulo de onde o requisito vem; por exemplo, todos os requisitos 1.#.# são do capítulo 'Codificação e Sanitização'.<section> corresponde à seção dentro desse capítulo onde o requisito aparece, por exemplo: todos os requisitos 1.2.# estão na seção 'Prevenção de Injeção' do capítulo 'Codificação e Sanitização'.<requirement> identifica o requisito específico dentro do capítulo e seção, por exemplo, 1.2.5 que, a partir da versão 5.0.0 deste padrão, é:Verifique se a aplicação protege contra injeção de comando do SO e se as chamadas do sistema operacional usam consultas parametrizadas do SO ou usam codificação de saída de linha de comando contextual.
Como os identificadores podem mudar entre versões do padrão, é preferível que outros documentos, relatórios ou ferramentas usem o seguinte formato: v<versão>-<capítulo>.<seção>.<requisito>, onde 'versão' é a tag de versão do ASVS. Por exemplo: v5.0.0-1.2.5 seria entendido como especificamente o 5º requisito na seção 'Prevenção de Injeção' do capítulo 'Codificação e Sanitização' da versão 5.0.0. (Isso pode ser resumido como v<versão>-<identificador_do_requisito>.)
Nota: O v que precede o número da versão no formato deve estar sempre em minúsculo.
Se os identificadores forem usados sem incluir o elemento v<versão>, então eles devem ser considerados como referentes ao conteúdo mais recente do Padrão de Verificação de Segurança de Aplicações. À medida que o padrão cresce e muda, isso se torna problemático, razão pela qual escritores ou desenvolvedores devem incluir o elemento de versão.
Todo o conteúdo do projeto está sob a licença Creative Commons Atribuição-Compartilha Igual v4.0.