OWASP
OWASP: co to je a co znamená pro bezpečnost vašich aplikací
OWASP (Open Web Application Security Project) je nezisková nadace, která od roku 2001 bezplatně vydává otevřené standardy, nástroje a dokumentaci k bezpečnosti softwaru. Nejznámější jsou OWASP Top 10, ověřovací standard ASVS a testovací příručka WSTG. OWASP sám nic necertifikuje – definuje, co se má testovat a jak.
Právě podle těchto standardů testujeme. Ověříme odolnost vašich webových aplikací a API proti reálným hrozbám dřív, než je zneužijí útočníci.
DŮVĚŘUJÍ NÁM
OWASP
Co je OWASP a proč je klíčový pro vaši bezpečnost?
Pro vás jako zadavatele to znamená jediné: existuje veřejný, ověřitelný seznam toho, co se na aplikaci má otestovat. Nemusíte věřit dodavateli na slovo, že „otestoval bezpečnost“ – můžete se zeptat, které kategorie OWASP pokryl a jak.
Pro nás v Haxoris není OWASP jen seznamem zranitelností. Je to základ našeho přístupu k ofenzivní bezpečnosti – transparentní, systematický a zaměřený na reálná rizika, která ohrožují vaše podnikání. Používáním ověřených metodik zajišťujeme, že naše testy jsou konzistentní, komplexní a přinášejí výsledky, kterým můžete důvěřovat.
Který dokument OWASP vlastně potřebujete
OWASP nevydává jeden dokument, ale rodinu dokumentů, které se často zaměňují. Tady je, co který z nich řeší a kdy ho použít.
| Dokument | Co to je | Kdy ho použijete | Kam dál |
|---|---|---|---|
| OWASP Top 10 | Seznam deseti nejrozšířenějších kategorií rizik webových aplikací. Osvětový dokument, ne testovací plán. | Když chcete rychle pojmenovat největší rizika vedení nebo do zadání pro dodavatele. | Níže na této stránce |
| OWASP ASVS | Ověřovací standard: číslované, testovatelné požadavky ve třech úrovních jistoty. | Když auditor nebo zákazník chce doklad o pokrytí, ne jen seznam nálezů. | Metodika ASVS |
| OWASP WSTG | Testovací příručka: postup test po testu s identifikátory ve tvaru WSTG-INFO-02. | Když chcete vědět, co přesně tester udělá a co v reportu znamená jednotlivý nález. | Metodika WSTG |
| OWASP MASVS a MASTG | Mobilní obdoba ASVS a WSTG pro iOS a Android. | Když testujete mobilní aplikaci, kde webové testy nestačí – keychain, obfuskace, certificate pinning. | Testy mobilních aplikací |
| OWASP API Security Top 10 | Rizika specifická pro API – autorizace na úrovni objektu, nadměrné vystavení dat, chybějící rate limiting. | Když je aplikace headless nebo API tvoří většinu útočné plochy. | Testy aplikací a API |
| OWASP Top 10 for LLM Applications | Rizika systémů postavených nad jazykovými modely – prompt injection, únik dat z kontextu, zneužití nástrojů agenta. | Když integrujete LLM, RAG nebo agenta do produktu. | Testy AI a LLM integrací |
| OWASP SAMM | Model zralosti bezpečnosti vývoje – měří proces, ne konkrétní aplikaci. | Když řešíte, jak bezpečnost zabudovat do vývoje, ne jak otestovat jeden release. | - |
OWASP Top 10
OWASP Top 10: Fokus na nejkritičtější hrozby
Základem našeho testování je OWASP Top 10 – seznam deseti nejzávažnějších bezpečnostních rizik pro webové aplikace. Tento seznam, pravidelně aktualizovaný komunitou expertů, nám umožňuje prioritizovat hrozby s největším dopadem. Naši etičtí hackeři systematicky prověřují vaši aplikaci na přítomnost každé z těchto zranitelností.
Testujeme podle aktuálního OWASP Top 10:2025. Mapování na kategorie z roku 2021 poskytneme na vyžádání.
| Riziko | Popis |
|---|---|
| A01:2025 – Broken Access Control | Nedostatečná kontrola přístupu, která útočníkům umožňuje získat přístup k datům nebo funkcím, které by používat neměli. V revizi 2025 tato kategorie pohlcuje i Server-Side Request Forgery (SSRF). |
| A02:2025 – Security Misconfiguration | Nesprávná konfigurace serverů, frameworků nebo aplikací, která otevírá dveře útokům. Často se jedná o ponechání výchozích nastavení. |
| A03:2025 – Software Supply Chain Failures | Kompromitace dodavatelského řetězce softwaru - závislostí, build systémů, balíčkových registrů a aktualizačních kanálů - včetně používání komponent se známými zranitelnostmi. Širší kategorie, která v revizi 2025 nahrazuje původní „Vulnerable and Outdated Components“. |
| A04:2025 – Cryptographic Failures | Chyby v implementaci kryptografie, které vedou k odhalení citlivých dat, jako jsou hesla, osobní údaje nebo platební informace. |
| A05:2025 – Injection | Zranitelnosti, při kterých útočník může do aplikace vložit a spustit škodlivý kód (např. SQL injection), čímž získá kontrolu nad databází nebo systémem. |
| A06:2025 – Insecure Design | Fundamentální chyby v návrhu aplikace, které nelze opravit jednoduchou úpravou kódu a vyžadují změnu architektury. |
| A07:2025 – Authentication Failures | Slabiny v procesech přihlašování, práce s přihlašovacími údaji a správy relací, které útočníkům umožňují převzít identitu legitimního uživatele. |
| A08:2025 – Software or Data Integrity Failures | Chyby, které umožňují útočníkům manipulovat s daty nebo softwarem, například během aktualizačních procesů. |
| A09:2025 – Security Logging and Alerting Failures | Nedostatečné logování, alerting a monitorování bezpečnostních událostí, což ztěžuje detekci, eskalaci a vyšetřování útoků. |
| A10:2025 – Mishandling of Exceptional Conditions | Nesprávné zpracování chyb, výjimek a neočekávaných stavů: pády aplikace, fail-open logika, podrobná chybová hlášení a stack trace, které odhalují interní detaily nebo nechávají aplikaci v nebezpečném stavu. Nová kategorie v revizi 2025. |
OWASP ekosystém
Více než jen Top 10: Komplexní bezpečnostní audit
Zatímco OWASP Top 10 je skvělý výchozí bod, skutečná bezpečnost vyžaduje hlubší pohled. Náš tým proto integruje i další klíčové projekty a nástroje z ekosystému OWASP, abychom zajistili komplexní pokrytí.
OWASP ASVS
Využíváme OWASP ASVS jako detailní checklist pro ověření bezpečnostních kontrol a hloubkové testování.
OWASP API Top 10
Testujeme rizika specifická pro API a chráníme vaše klíčové datové kanály.
OWASP ZAP & Dependency Check
Kombinujeme manuální expertizu s dynamickou analýzou a kontrolou zranitelných knihoven.
OWASP SAMM
Pomáháme organizacím zvyšovat bezpečnost napříč životním cyklem vývoje.
Náš proces
Náš proces penetračního testování podle OWASP
Náš přístup je transparentní a efektivní. Spolupracujeme s vaším týmem, abychom zajistili, že testování proběhne hladce a s maximálním přínosem.
Příprava a Scoping (Rozsah testu)
Společně definujeme cíle, rozsah a pravidla testování. Vytvoříme model hrozeb specifický pro vaši aplikaci a byznys kontext.
Aktivní testování a analýza
Naši certifikovaní etičtí hackeři kombinují automatizované nástroje s manuálním ověřováním zranitelností. Testujeme podle OWASP Top 10, ASVS a dalších relevantních metodik.
Reporting a doporučení
Sestavíme detailní report, který obsahuje manažerské shrnutí i technické detaily pro vývojáře. Každá zranitelnost je popsána, její dopad ohodnocen a jsou navrženy konkrétní kroky k nápravě.
Retest a ověření nápravy
Po implementaci oprav provedeme bezplatný retest, abychom ověřili, že zranitelnosti byly úspěšně odstraněny. Poskytneme finální potvrzení o zabezpečení systému.
Kde metodiky OWASP nasazujeme
OWASP nevydává jeden dokument, ale rodinu dokumentů. Tady jsou služby, ve kterých je používáme, a stránky, kde je popisujeme podrobněji.
Penetrační testy: přehled služeb
Rozsahy, průběh projektu a výstupy napříč weby, infrastrukturou, cloudem a mobilem.
Penetrační testy webových aplikací a API
OWASP Top 10 a WSTG tvoří páteř každého webového a API testu.
Penetrační testy AI a LLM integrací
Pro systémy nad jazykovými modely používáme OWASP Top 10 for LLM Applications.
Standard ASVS
Ověřovací standard s číslovanými požadavky ve třech úrovních jistoty. Použijete ho, když auditor chce doklad o pokrytí.
Metodika WSTG
Testovací příručka: postup test po testu, včetně identifikátorů, které uvádíme u nálezů.
REFERENCE
Co o nás říkají naši klienti
Proč si pro testování podle OWASP vybrat Haxoris?
Hluboká expertiza
Naši etičtí hackeři jsou držiteli certifikací jako OSCP a OSWE a mají léta praxe s testováním komplexních enterprise aplikací. Nejsme jen teoretici.
Transparentnost
Od začátku máte jasný přehled o rozsahu, postupu a nálezech. Žádné skryté kroky ani nejasné výsledky.
Praktické výsledky
Naše reporty nejsou jen seznamem problémů. Poskytujeme konkrétní, realizovatelné kroky k nápravě, včetně ukázek kódu a referencí.
Partnerství
Úzce spolupracujeme s vašimi vývojáři, abychom zajistili rychlé a efektivní odstranění nalezených zranitelností. Jsme tu, abychom vám pomohli.
Často kladené otázky (FAQ)
01 Jaký je rozdíl mezi OWASP Top 10, ASVS a WSTG?
Top 10 je žebříček nejčastějších rizik a slouží k rychlé orientaci. ASVS je seznam číslovaných požadavků, které lze odškrtnout jako splněné či nesplněné. WSTG je návod, jak je ověřit. Zjednodušeně: Top 10 říká, na co si dát pozor, ASVS co má platit, WSTG jak to změřit.
02 Je OWASP certifikace? Můžeme mít „OWASP certifikát“?
Ne. OWASP nevydává certifikáty a žádná firma nemůže být „OWASP certifikovaná“. Co existuje, je test provedený podle metodiky OWASP a report, který u každého zjištění uvádí, do které kategorie OWASP spadá. Přesně to od dodavatele obvykle chce auditor nebo bezpečnostní dotazník zákazníka.
03 Co je OWASP?
Nezisková nadace, která vydává otevřené, volně dostupné standardy pro bezpečnost softwaru. Není to firma ani certifikační autorita – je to komunitní projekt financovaný členy a sponzory. Její dokumenty jsou dnes de facto standardem pro testování webových aplikací.
04 Co přesně je OWASP Top 10?
OWASP Top 10 je celosvětově uznávaný dokument, který identifikuje deset nejkritičtějších bezpečnostních rizik pro webové aplikace. Je vytvářen na základě dat od stovek organizací a tisíců expertů.
05 Nahrazuje testování podle OWASP jiné bezpečnostní standardy?
Ne. OWASP je soubor doporučení a metodik, nikoliv formální certifikační standard jako ISO 27001 nebo PCI DSS. Testování podle OWASP však pomáhá naplnit technické požadavky těchto norem a posiluje celkovou kybernetickou odolnost v souladu s regulacemi jako NIS2.
06 Jaké výstupy od vás dostaneme?
Obdržíte komplexní zprávu obsahující manažerské shrnutí pro vedení, podrobnou technickou část pro vývojáře s mapováním na kategorie OWASP, hodnocení rizik a konkrétní doporučení k nápravě. Součástí služby je i jeden bezplatný retest po opravě.
07 Je vaše testování bezpečné pro produkční prostředí?
Ano, všechny naše postupy jsou navrženy tak, aby byly bezpečné a minimalizovaly jakýkoliv dopad na provoz vašich systémů. Vždy jednáme v souladu s předem dohodnutými pravidly.