| 域 | 前缀 | 要求数量 | 描述 |
|---|
| 范围执行 | SE | 26 | 定义、验证和强制测试边界 |
| 安全控制 | SC | 20 | 影响分类、爆炸半径、终止开关、回滚、执行沙箱 |
| 人类监督 | HO | 19 | 审批门、仪表盘、升级、操作员资质 |
| 逐步自主 | AL | 28 | 四个自主级别(L1 辅助到 L4 自主) |
| 可审计性 | AR | 20 | 日志记录、决策追踪、证据完整性、审计追踪隔离 |
| 防操纵 | MR | 23 | 提示注入、对抗性输入、范围扩大防御 |
| 供应链信任 | TP | 22 | AI 提供商信任、数据处理、多租户隔离、基础模型披露 |
| 报告 | RP | 15 | 发现验证、置信度评分、覆盖范围披露 |
另有19项咨询实践仅存在于咨询要求附录中,采用 APTS-<DOMAIN>-A0x 标识模式。咨询实践不计入任何层级,也不影响符合性。
APTS 没有认证机构,没有强制性的第三方审计,也不收取任何费用。平台根据要求进行评估,并记录符合性。该标准不规定由谁执行评估;内部自我评估、独立内部审查和外部第三方评估都是有效的方法,由读者自行选择。
要求使用格式 APTS-XX-NNN,其中 XX 是域前缀,NNN 是要求编号(例如 APTS-SE-001)。对于合同或评估中的版本化引用,请使用 APTS-v0.1.0-SE-001。
在审阅上述框架概述、域和层级结构后,使用此读者路径根据您的角色和目标选择通过 APTS 的最短路径。
| 角色 | 从...开始 | 接着使用 | 结果 |
|---|---|---|---|
| APTS 新手 | Introduction, Glossary | Getting Started guide | 理解框架和范围 |
| 供应商或平台构建者 | Introduction, Glossary, then Checklists for target tier | 各域 README、实现指南、符合性声明模板、证据包清单 | 记录在案的符合性和证据包 |
| 企业内部团队 | Introduction, Glossary, then Getting Started | 核心域(SE、SC、HO、AR)、模板 | 内部治理基线 |
| CISO 或采购负责人 | Introduction, Glossary, then Vendor Evaluation Guide | 证据请求检查清单、证据包清单、符合性声明 | 供应商评估决策 |
| 安全审查员或审计员 | Introduction, Glossary, then claimed tier and Checklists |
此导航辅助工具仅供参考,不会产生或修改 APTS 要求。
包含所有要求、验证程序、检查清单和附录的完整标准位于 standard/ 文件夹中。
本标准对社区贡献开放。无论是改进要求的清晰度、添加实现示例、修复错误还是翻译标准,所有贡献都欢迎。请参阅 CONTRIBUTING.md 开始,以及 GOVERNANCE.md 了解项目角色和决策。翻译文件保存在 standard/translations/ 中。
通过 SECURITY.md 报告敏感内容问题(错误的安全指导、不安全模式的文档)。
在 OWASP Slack 的 #project-apts 频道加入讨论。
CC BY-SA 4.0。版权所有 2026 The OWASP Foundation。
| 各域验证部分、客户验收测试 |
| 独立审查发现 |
| 贡献者 | CONTRIBUTING.md | 现有 issue 和 PR | 小的、可审查的PR |