
OWASP Стандарт автономного тестирования на проникновение

Стандарт управления для автономных платформ тестирования на проникновение. Он определяет, что эти системы должны делать для безопасной, прозрачной работы и в установленных границах, независимо от того, предоставляются ли они вендорами, эксплуатируются как услуга или созданы собственными силами команд безопасности предприятия для тестирования своей организации.
APTS — это не методология тестирования. Она дополняет PTES, OWASP WSTG и OSSTMM, решая проблемы, уникальные для автономной работы: контроль границ, безопасная автономия, устойчивость к манипуляциям и подотчетность.
Девятнадцать дополнительных рекомендательных практик находятся исключительно в приложении с рекомендательными требованиями под идентификатором вида APTS-<DOMAIN>-A0x. Рекомендательные практики не учитываются ни в одном уровне и не влияют на соответствие.
APTS не имеет сертифицирующего органа, обязательного внешнего аудита или платы. Платформы оцениваются на соответствие требованиям, и это соответствие документируется. Стандарт не предписывает, кто проводит оценку; внутренняя самооценка, независимая внутренняя проверка и внешняя оценка третьей стороной — все это допустимые подходы, и выбор остаётся за читателем.
Требования имеют формат APTS-XX-NNN, где XX — префикс домена, а NNN — номер требования (например, APTS-SE-001). Для ссылок с указанием версии в контрактах или оценках используйте APTS-v0.1.0-SE-001.
Используйте этот путь для читателей, чтобы выбрать кратчайший маршрут по APTS в зависимости от вашей роли и цели после ознакомления с обзором структуры, доменами и уровнями соответствия выше.
Это вспомогательное средство носит информационный характер и не создаёт и не изменяет требований APTS.
Полный стандарт со всеми требованиями, процедурами верификации, чек-листами и приложениями находится в папке standard/.
Этот стандарт открыт для вклада сообщества. Будь то улучшение ясности требований, добавление примеров реализации, исправление ошибок или перевод стандарта — все вклады приветствуются. Смотрите CONTRIBUTING.md для начала и GOVERNANCE.md для ролей проекта и принятия решений. Переводы находятся в standard/translations/.
Сообщайте о проблемах с конфиденциальным содержанием (некорректные рекомендации по безопасности, документирование небезопасных шаблонов) через SECURITY.md.
Присоединяйтесь к обсуждению в OWASP Slack в канале #project-apts.
CC BY-SA 4.0. Авторские права 2026 The OWASP Foundation.
| Домен | Префикс | Требования | Описание |
|---|
| Контроль границ | SE | 26 | Определение, проверка и обеспечение границ тестирования |
| Контроль безопасности | SC | 20 | Классификация воздействия, радиус поражения, аварийные выключатели, откат, песочница выполнения |
| Человеческий надзор | HO | 19 | Шлюзы утверждения, панели управления, эскалация, квалификация оператора |
| Постепенная автономия | AL | 28 | Четыре уровня автономии (L1 Assisted – L4 Autonomous) |
| Аудиторская проверяемость | AR | 20 | Журналирование, цепочки решений, целостность доказательств, изоляция аудиторского следа |
| Устойчивость к манипуляциям | MR | 23 | Инъекции промптов, враждебные входные данные, защита от расширения границ |
| Доверие к цепочке поставок | TP | 22 | Доверие к поставщику ИИ, обработка данных, изоляция мультитенантности, раскрытие базовых моделей |
| Отчетность | RP | 15 | Валидация находок, оценка достоверности, раскрытие охвата |
| Роль | Начните с | Затем используйте | Результат |
|---|
| Новичок в APTS | Введение, Глоссарий | Руководство по началу работы | Понимание структуры и границ |
| Вендор или разработчик платформы | Введение, Глоссарий, затем Чек-листы для целевого уровня | README доменов, Руководства по внедрению, Шаблон заявления о соответствии, Манифест пакета доказательств | Документированное соответствие и пакет доказательств |
| Внутренняя команда предприятия | Введение, Глоссарий, затем Руководство по началу работы | Основные домены (SE, SC, HO, AR), шаблоны | Внутренний базовый уровень управления |
| CISO или руководитель закупок | Введение, Глоссарий, затем Руководство по оценке вендоров | Чек-лист запроса доказательств, Манифест пакета доказательств, заявление о соответствии | Решение об оценке вендора |
| Специалист по безопасности или аудитор | Введение, Глоссарий, затем заявленный уровень и Чек-листы | Разделы верификации доменов, Приёмочное тестирование заказчика | Результаты независимой проверки |
| Участник | CONTRIBUTING.md | Существующие issues и PR | Небольшой, проверяемый PR |