OWASP ASVS

Testy bezpieczeństwa aplikacji zgodne z OWASP ASVS

OWASP ASVS (Application Security Verification Standard) to lista wymagań bezpieczeństwa, którą da się sprawdzić punkt po punkcie – w aplikacji webowej i mobilnej. Testujemy według niej, więc odporność systemu opisujemy liczbą spełnionych wymagań, a nie wrażeniem.

Koniec z testami „na wyczucie”. Dostajesz obraz bezpieczeństwa aplikacji oparty na standardzie, który uznaje cała branża.

OWASP ASVS – ilustracja standardu weryfikacji bezpieczeństwa aplikacji

ZAUFALI NAM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstwa Finansów Republiki Słowackiej
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

Testy według standardu

Po co testować według standardu?

Nadzieja, że aplikacja jest bezpieczna, nie jest metodą. ASVS zastępuje ją listą wymagań, które sprawdzamy jedno po drugim – i pokazujemy, które aplikacja spełnia, a których nie.

Zamiast ogólnych testów sprawdzamy pojedyncze mechanizmy: uwierzytelnianie, zarządzanie sesją, kryptografię i ochronę danych. Na koniec dostajesz nie samą listę podatności, tylko plan, od czego zacząć wzmacnianie aplikacji.

Poziomy ASVS

Trzy poziomy weryfikacji (ASVS Level 1–3)

ASVS jest elastyczny: głębokość testów dobieramy do ryzyka, jakie niesie aplikacja. Każdy kolejny poziom zawiera wymagania poprzedniego i dokłada ostrzejsze.

AspektASVS Level 1ASVS Level 2ASVS Level 3
Dla kogoAplikacje o niskim ryzyku, które nie przetwarzają danych wrażliwych.Aplikacje przetwarzające dane osobowe (RODO) lub wrażliwe dane biznesowe. Najczęstszy wybór.Systemy wysokiego ryzyka, infrastruktura krytyczna, finanse, ochrona zdrowia.
Cel testówOchrona przed podatnościami łatwymi do wykorzystania.Ochrona przed atakami ukierunkowanymi i zaawansowanymi.Najwyższy poziom zabezpieczeń wobec zaawansowanych zagrożeń i wyspecjalizowanych atakujących.
PrzykładStrona firmowa, landing page, prosty blog.E-commerce, systemy wewnętrzne, platformy SaaS, CRM.Aplikacje bankowe, systemy obsługi pacjentów, portale administracji publicznej.
Spełnia wymaganiaPodstawowa higiena bezpieczeństwa.RODO, PCI DSS, NIS2.Surowe wymagania branżowe i regulacyjne.

Nie wiesz, który poziom ASVS wybrać? Pomożemy ocenić ryzyko i dobrać zakres testów.

Przebieg prac

Jak wyglądają testy według ASVS

Testujemy metodycznie, żeby wynik był powtarzalny – niezależnie od tego, kto z zespołu prowadzi projekt.

1

Ustalenie zakresu (ang. scoping)

Analizujemy aplikację, jej rolę w firmie i ryzyko, jakie niesie. Na tej podstawie rekomendujemy poziom ASVS – Level 1, 2 albo 3.

2

Mapowanie wymagań

Układamy scenariusze testowe, w których wymagania ASVS odpowiadają rzeczywistym funkcjom aplikacji.

3

Testy manualne

Nasi pentesterzy testują ręcznie, wspierając się zaawansowanymi narzędziami. Weryfikujemy każde wymaganie istotne dla wybranego poziomu.

4

Raport i rekomendacje

Wyniki opisujemy w czytelnym raporcie. Przy każdej podatności jest opis, poziom ryzyka, proof of concept (PoC) i zalecenie dla programistów.

5

Bezpłatny retest

Po wdrożeniu poprawek sprawdzamy ponownie, czy podatności zniknęły i czy aplikacja spełnia wymagania ASVS.

Raport i wyniki

Co dostajesz

Podsumowanie dla kadry zarządzającej

Stan bezpieczeństwa aplikacji w skrócie, bez technicznego żargonu.

Szczegółowy raport techniczny

Podatności przypisane do poszczególnych wymagań ASVS, z dowodami.

Plan działań naprawczych

Rekomendacje uszeregowane według priorytetów.

Eksport do Jira/Azure DevOps

Wyniki trafiają prosto do backlogu zespołu deweloperskiego.

Jeden bezpłatny retest

Sprawdzamy, czy poprawki naprawdę zamknęły podatności.

Dlaczego Haxoris do testów ASVS?

Certyfikowani pentesterzy

Mamy OSCP i OSWE, a za sobą lata praktyki w offensive security i w testach złożonych aplikacji.

Jasne zasady od początku

Zakres ustalamy przed startem, o postępach informujemy na bieżąco, a wynik da się zmierzyć. Bez ukrytych kosztów.

Praca z Twoim zespołem

Programistów wciągamy w proces od razu – poprawki wchodzą szybciej i za pierwszym razem.

Raport, który da się wdrożyć

Nie kończymy na liście problemów. Piszemy, co poprawić i w jakiej kolejności.

OPINIE KLIENTÓW

Co o nas mówią klienci

Najczęstsze pytania (FAQ)

01 Czym jest OWASP ASVS?

OWASP ASVS (Application Security Verification Standard) to zestaw wymagań i mechanizmów bezpieczeństwa dla współczesnych aplikacji webowych i mobilnych, który rozwija społeczność OWASP. Służy jako metodyka weryfikacji bezpieczeństwa aplikacji i punkt odniesienia dla testów.

02 Która wersja ASVS jest aktualna – ASVS 4 czy ASVS 5?

Najnowsza i rekomendowana wersja to OWASP ASVS 5.0. W porównaniu z ASVS 4 aktualizuje wymagania pod kątem dzisiejszych zagrożeń i technologii: API, konteneryzacji i chmury. W Haxoris testujemy zawsze według najnowszej obowiązującej wersji standardu.

03 Czym różni się ASVS od OWASP Top 10?

OWASP Top 10 ma budować świadomość zagrożeń – wskazuje dziesięć najpoważniejszych ryzyk dla aplikacji webowych. ASVS to standard weryfikacji: setki wymagań, które da się sprawdzić i które trzeba spełnić, żeby osiągnąć dany poziom bezpieczeństwa. ASVS obejmuje wszystkie ryzyka z OWASP Top 10 i sporo więcej.

04 Ile trwają testy według ASVS?

Czas zależy od wielkości i złożoności aplikacji oraz od wybranego poziomu ASVS. Po pierwszej rozmowie podajemy konkretny termin i wycenę.

Sprawdźmy, ile wytrzyma Twoja aplikacja

Napisz do nas. Konsultacja jest bezpłatna i do niczego nie zobowiązuje; po niej dostajesz wycenę testów według OWASP ASVS z konkretnym zakresem prac.

Umów bezpłatną konsultację