本作品采用 知识共享署名-相同方式共享 4.0 国际许可协议 进行许可。
🎉🎉🎉 欢迎使用 ASVS 5.0 版本! 🎉🎉🎉
于 2025 年巴塞罗那 Global AppSec EU 大会现场直播发布!
OWASP 应用安全验证标准(ASVS)项目的主要目标是为所有类型的 Web 应用和 Web 服务提供开放的应用安全标准。
ASVS 于 2008 年通过全球社区合作首次发布,定义了一套全面的安全要求,用于设计、开发和测试现代 Web 应用和服务。
继 2019 年发布 ASVS 4.0 以及 2021 年发布小版本更新(v4.0.3)之后,5.0 版本代表了一个重要的里程碑——经过现代化改造,反映了软件安全的最新进展。
我们衷心感谢那些通过投入大量时间或资金支持本项目的组织,详情请见我们的“支持者”页面!
如果您发现任何错误或有想法,请提出问题。我们可能会随后请您根据问题讨论提交拉取请求。我们也正在积极寻找5.n 分支的翻译。
本项目由三位项目负责人 Daniel Cuthbert、Josh Grossman 和 Elar Lang 领导。
他们得到 ASVS 工作组的支持,该工作组由 Shanni Prutchi、Ralph Andalis、Meghan Jacquot、Iman Sharafaldin、Ryan Armstrong、Gabriel Corona、Tobias Ahnoff 和 Eden Yardeni 组成。
最新稳定版本是 5.0.0(日期为 2025 年 5 月),可通过以下方式获取:
此仓库的 master 分支将始终是“前沿版本”,可能包含正在进行的更改或其他编辑。下一个发布目标将是补丁版本 5.0.1。有关 ASVS 发布策略的详细信息,请参阅 CONTRIBUTING.md 中的发布策略部分。
OWASP 社区在翻译方面的努力是尽力而为。虽然我们尽最大努力确保内容有效,但从结构角度来看,我们只能尽力确保翻译的正确性。我们依赖您——社区——来帮助使 ASVS 尽可能为全球用户所用,将主分支翻译成您的语言对本项目非常重要。
如果您认为自己可以协助翻译,或者确保下面列出的当前翻译准确无误,我们非常希望您加入社区,让 ASVS 对所有用户都变得出色。有关翻译 ASVS 的更多信息,请参阅 CONTRIBUTING.md 中的翻译部分。
目前可用的翻译:
v4.x 版本的历史翻译可在 4.0 文件夹中的 TRANSLATIONS.md 文件 中找到。
每条要求都有一个标识符,格式为 <章节>.<部分>.<要求>,其中每个元素都是一个数字。例如,1.11.3。
<章节> 值对应要求所属的章节;例如,所有 1.#.# 要求都来自“编码与净化”章节。<部分> 值对应要求在该章节中的部分,例如:所有 1.2.# 要求都在“编码与净化”章节的“注入预防”部分。<要求> 值标识章节和部分中的具体要求,例如 1.2.5,截至本标准的 5.0.0 版本,其内容是:验证应用程序是否防范操作系统命令注入,并且操作系统调用使用参数化操作系统查询或使用上下文相关的命令行输出编码。
由于标识符可能在不同版本之间发生变化,因此其他文档、报告或工具最好使用以下格式:v<版本>-<章节>.<部分>.<要求>,其中“版本”是 ASVS 版本标签。例如:v5.0.0-1.2.5 将被明确理解为 5.0.0 版本中“编码与净化”章节“注入预防”部分的第 5 条要求。(这可以概括为 v<版本>-<要求标识符>。)
注意:格式中版本号前的 v 应始终为小写。
如果使用标识符时未包含 v<版本> 元素,则应假定它们引用最新的应用安全验证标准内容。随着标准的发展变化,这可能会带来问题,因此作者或开发者应包含版本元素。
整个项目内容根据 Creative Commons Attribution-Share Alike v4.0 许可证发布。