OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit
Verwenden Sie ASVS als Checkliste für Sicherheitsanforderungen in den Bereichen Authentifizierung, Sitzungsverwaltung und Datenschutz.
OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist OWASP ASVS?
Der Application Security Verification Standard (ASVS) ist ein Rahmenwerk mit Sicherheitsanforderungen für Webanwendungen. Er umfasst drei Verifizierungsstufen (L1, L2, L3) und über 200 detaillierte Sicherheitskontrollen, die in Kapiteln organisiert sind und alle Aspekte der Anwendungssicherheit abdecken.
ASVS-Verifizierungsstufen
L1 gilt für alle Anwendungen und umfasst grundlegende Sicherheitskontrollen. L2 gilt für Anwendungen, die sensible Daten verarbeiten, und umfasst die meisten Anforderungen. L3 gilt für Anwendungen mit hohen Sicherheitsanforderungen, etwa im Finanz- und Gesundheitswesen, und erfordert die strengste Verifizierung. Die meisten Teams streben L2 an.
Kapitel V1: Architektur
ASVS V1 erfordert eine dokumentierte Sicherheitsarchitektur, ein Bedrohungsmodell, dokumentierte Vertrauensgrenzen und die Trennung von Komponenten nach ihrer Schutzbedürftigkeit. Architekturprüfungen erkennen systemische Schwachstellen, bevor daraus weitreichende Probleme bei der Implementierung entstehen.
Kapitel V2: Authentifizierung
V2 behandelt Anforderungen an Passwörter (Mindestlänge, Prüfung auf kompromittierte Passwörter, sicheres Hashing), Sitzungsverwaltung, Anforderungen an die Multi-Faktor-Authentifizierung, die sichere Wiederherstellung von Zugangsdaten und den Schutz vor Brute-Force-Angriffen.
Kapitel V3: Sitzungsverwaltung
Sitzungen müssen kryptografisch zufällige Tokens ausreichender Länge verwenden, bei Abmeldung und Zeitüberschreitung ungültig gemacht werden und vor Session Fixation geschützt sein. Cookies müssen, sofern zutreffend, die Attribute Secure, HttpOnly und SameSite=Strict verwenden.
Kapitel V4: Zugriffskontrolle
Jeder Ressourcenzugriff muss serverseitig autorisiert werden. ASVS V4 erfordert standardmäßige Verweigerung, den Schutz vor Directory Traversal, die Verhinderung vertikaler und horizontaler Rechteausweitung sowie die Protokollierung von Zugriffskontrollentscheidungen.
Kapitel V5: Validierung, Kodierung und Injection
V5 behandelt die Verhinderung aller Arten von Injection: parametrisierte Abfragen für SQL, die Verhinderung von Command Injection, sicheres Parsen von XML (Verhinderung von XXE), HTTP-Header-Injection und kontextabhängige Ausgabekodierung zur Verhinderung von XSS.
Kapitel V7: Fehlerbehandlung und Protokollierung
Anwendungen dürfen Benutzern keine Stacktraces oder internen Pfade offenlegen. Sicherheitsereignisse (fehlgeschlagene Authentifizierungen, Verstöße gegen die Zugriffskontrolle, fehlgeschlagene Eingabevalidierungen) müssen mit ausreichenden Details für die Untersuchung von Vorfällen protokolliert werden, ohne sensible Daten zu protokollieren.
Kapitel V8: Datenschutz
Sensible Daten müssen identifiziert und klassifiziert werden. Secrets und personenbezogene Daten müssen bei der Speicherung und Übertragung verschlüsselt werden. Caches und temporäre Dateien dürfen keine sensiblen Daten speichern. Daten müssen gemäß den Aufbewahrungsrichtlinien gelöscht werden, sobald sie nicht mehr benötigt werden.
ASVS in der Praxis verwenden
Verwenden Sie ASVS während der Entwicklung als Checkliste für Anforderungen, bei Sicherheitstests als Testplan und bei Compliance-Prüfungen als Audit-Rahmenwerk. Weisen Sie Teams ASVS-Kontrollen zu, verfolgen Sie deren Umsetzung in Ihrem Projektmanagement-Tool und dokumentieren Sie Nachweise für die Compliance.
ASVS und andere Standards
ASVS ist auf NIST 800-53, ISO 27001 und PCI-DSS abgebildet. Die Verwendung von ASVS als Baseline für Anwendungssicherheit vereinfacht die Compliance, da die Kontrollen gleichzeitig Anforderungen mehrerer Rahmenwerke erfüllen und dadurch doppelten Prüfaufwand reduzieren.
Wissensprüfung
Welche OWASP-ASVS-Stufe ist für die meisten Anwendungen geeignet, die sensible Benutzerdaten verarbeiten?
Zusammenfassung
OWASP ASVS bietet ein umfassendes, strukturiertes Rahmenwerk für Sicherheitsanforderungen in den Bereichen Authentifizierung, Sitzungsverwaltung, Zugriffskontrolle, Verhinderung von Injection, Datenschutz und weiteren Themen. Es verbindet Sicherheitsanforderungen, Anleitung zur Implementierung und Compliance-Nachweise in einem einzigen Standard.
Häufig gestellte Fragen
Ist die Lektion „OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit“ kostenlos?
Ja — der vollständige Text von „OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit“?
Verwenden Sie ASVS als Checkliste für Sicherheitsanforderungen in den Bereichen Authentifizierung, Sitzungsverwaltung und Datenschutz. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Eingabevalidierung und Ausgabekodierung
- Sicheres Abhängigkeitsmanagement
- OWASP ASVS: Standard zur Überprüfung der Anwendungssicherheit
- Techniken für sichere Code-Reviews