
Стандарт верификации безопасности приложений
Эта работа лицензирована по лицензии Международная лицензия Creative Commons Attribution-ShareAlike 4.0.
🎉🎉🎉 Добро пожаловать в версию 5.0 ASVS! 🎉🎉🎉
Выпущена в прямом эфире на Global AppSec EU Barcelona 2025!
Основная цель проекта OWASP Application Security Verification Standard (ASVS) — предоставить открытый стандарт безопасности приложений для веб-приложений и веб-сервисов всех типов.
Изначально запущенный в 2008 году в результате глобального сотрудничества сообщества, ASVS определяет всеобъемлющий набор требований безопасности для проектирования, разработки и тестирования современных веб-приложений и сервисов.
После выпуска ASVS 4.0 в 2019 году и его минорного обновления (v4.0.3) в 2021 году, версия 5.0 представляет собой значительную веху — модернизированную, чтобы отразить последние достижения в области безопасности программного обеспечения.
Мы с благодарностью отмечаем организации, которые поддержали проект, выделив значительное время или финансово, на нашей странице «Сторонники»!
Пожалуйста, регистрируйте проблемы, если вы нашли ошибки или у вас есть идеи. Впоследствии мы можем попросить вас создать пул-реквест на основе обсуждения в проблеме. Мы также активно ищем переводы ветки 5.n.
Проект возглавляют три руководителя: Daniel Cuthbert, Josh Grossman и Elar Lang.
Их поддерживает рабочая группа ASVS, в которую входят Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff и Eden Yardeni.
Последней стабильной версией является версия 5.0.0 (датирована маем 2025 года), которую можно найти:
Ветка master этого репозитория всегда будет «передовой версией» (bleeding edge), в которой могут быть незавершённые изменения или открытые правки. Следующим релизом станет патч-релиз версии 5.0.1. Подробнее о стратегии выпуска ASVS см. в разделе о стратегии выпуска в CONTRIBUTING.md.
Усилия сообщества OWASP по переводам являются посильными. Хотя мы делаем всё возможное, чтобы контент был корректным с точки зрения структуры, мы можем сделать лишь так много, чтобы гарантировать правильность переводов. Мы полагаемся на вас, сообщество, чтобы помочь сделать ASVS максимально полезным для всех по всему миру, и перевод основной ветки на ваш язык важен для проекта.
Если вы считаете, что можете помочь с переводами или проверить правильность текущего списка переводов ниже, мы будем рады, если вы присоединитесь к сообществу и сделаете ASVS замечательным для всех. Дополнительную информацию о переводе ASVS см. в разделе переводов CONTRIBUTING.md.
Доступные в настоящее время переводы:
Исторические переводы версий v4.x можно найти в файле TRANSLATIONS.md в папке 4.0.
Каждое требование имеет идентификатор в формате <chapter>.<section>.<requirement>, где каждый элемент — это число. Например, 1.11.3.
<chapter> соответствует главе, из которой взято требование; например, все требования 1.#.# относятся к главе «Кодирование и очистка».<section> соответствует разделу в этой главе, где находится требование; например, все требования 1.2.# находятся в разделе «Предотвращение инъекций» главы «Кодирование и очистка».<requirement> определяет конкретное требование в главе и разделе, например, 1.2.5, которое по состоянию на версию 5.0.0 этого стандарта выглядит так:Убедитесь, что приложение защищено от внедрения команд ОС и что системные вызовы используют параметризованные запросы ОС или контекстное кодирование вывода командной строки.
Поскольку идентификаторы могут меняться между версиями стандарта, для других документов, отчётов или инструментов предпочтительнее использовать следующий формат: v<version>-<chapter>.<section>.<requirement>, где 'version' — это тег версии ASVS. Например: v5.0.0-1.2.5 будет означать конкретно пятое требование в разделе «Предотвращение инъекций» главы «Кодирование и очистка» из версии 5.0.0. (Это можно обобщить как v<version>-<requirement_identifier>.)
Примечание: символ v перед номером версии в формате всегда должен быть строчным.
Если идентификаторы используются без элемента v<version>, то подразумевается, что они относятся к последнему содержимому Стандарта верификации безопасности приложений. По мере роста и изменения стандарта это становится проблематичным, поэтому авторам и разработчикам следует включать элемент версии.
Весь контент проекта распространяется под лицензией Creative Commons Attribution-Share Alike v4.0.