Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
APTS — OWASP 自主渗透测试标准 | Kitploit
工具/GitHubGitHub/owasp/apts
渗透测试框架漏洞分析渗透测试云安全供应链安全学习与教育精选资源API 安全
GitHubowasp/apts

APTS

OWASP 自主渗透测试标准

查看仓库
6879056天前Kitploit 审核通过
网站

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

OWASP 标志

OWASP Incubator Project License: CC BY-SA 4.0 Version: 0.1.0 Contributions Welcome Slack

什么是 OWASP APTS?

自主渗透测试平台的治理标准。它定义了这些系统必须做什么才能安全、透明地在既定边界内运行,无论它们是由供应商交付、作为服务运营,还是由企业安全团队内部构建用于测试自己的组织。

APTS 不是一种测试方法论。它通过应对自主操作特有的问题来补充 PTES、OWASP WSTG 和 OSSTMM:范围执行、安全自主、防操纵和问责制。

8 个领域的 173 个层级要求

下载工具
域前缀要求数量描述
范围执行SE26定义、验证和强制测试边界
安全控制SC20影响分类、爆炸半径、终止开关、回滚、执行沙箱
人类监督HO19审批门、仪表盘、升级、操作员资质
逐步自主AL28四个自主级别(L1 辅助到 L4 自主)
可审计性AR20日志记录、决策追踪、证据完整性、审计追踪隔离
防操纵MR23提示注入、对抗性输入、范围扩大防御
供应链信任TP22AI 提供商信任、数据处理、多租户隔离、基础模型披露
报告RP15发现验证、置信度评分、覆盖范围披露

合规层级

  • 第1层(基础):72项要求。平台不会在范围之外测试,可以立即停止,并提供审计追踪。
  • 第2层(已验证):额外85项(累计157项)。完全透明、防篡改审计追踪和独立可验证的发现。
  • 第3层(全面):额外16项(累计173项)。为关键基础设施和L4自主操作提供最高保证。

另有19项咨询实践仅存在于咨询要求附录中,采用 APTS-<DOMAIN>-A0x 标识模式。咨询实践不计入任何层级,也不影响符合性。

APTS 没有认证机构,没有强制性的第三方审计,也不收取任何费用。平台根据要求进行评估,并记录符合性。该标准不规定由谁执行评估;内部自我评估、独立内部审查和外部第三方评估都是有效的方法,由读者自行选择。

如何引用

要求使用格式 APTS-XX-NNN,其中 XX 是域前缀,NNN 是要求编号(例如 APTS-SE-001)。对于合同或评估中的版本化引用,请使用 APTS-v0.1.0-SE-001。

快速入门:从哪里开始

在审阅上述框架概述、域和层级结构后,使用此读者路径根据您的角色和目标选择通过 APTS 的最短路径。

APTS 读者路径流程图

角色从...开始接着使用结果
APTS 新手Introduction, GlossaryGetting Started guide理解框架和范围
供应商或平台构建者Introduction, Glossary, then Checklists for target tier各域 README、实现指南、符合性声明模板、证据包清单记录在案的符合性和证据包
企业内部团队Introduction, Glossary, then Getting Started核心域(SE、SC、HO、AR)、模板内部治理基线
CISO 或采购负责人Introduction, Glossary, then Vendor Evaluation Guide证据请求检查清单、证据包清单、符合性声明供应商评估决策
安全审查员或审计员Introduction, Glossary, then claimed tier and Checklists

此导航辅助工具仅供参考,不会产生或修改 APTS 要求。

包含所有要求、验证程序、检查清单和附录的完整标准位于 standard/ 文件夹中。

贡献

本标准对社区贡献开放。无论是改进要求的清晰度、添加实现示例、修复错误还是翻译标准,所有贡献都欢迎。请参阅 CONTRIBUTING.md 开始,以及 GOVERNANCE.md 了解项目角色和决策。翻译文件保存在 standard/translations/ 中。

通过 SECURITY.md 报告敏感内容问题(错误的安全指导、不安全模式的文档)。

在 OWASP Slack 的 #project-apts 频道加入讨论。

项目负责人

  • Jinson Varghese Behanan
  • Shikhil Sharma

许可证

CC BY-SA 4.0。版权所有 2026 The OWASP Foundation。

各域验证部分、客户验收测试
独立审查发现
贡献者CONTRIBUTING.md现有 issue 和 PR小的、可审查的PR