OWASP ASVS: Standar Verifikasi Keamanan Aplikasi
Gunakan ASVS sebagai daftar periksa persyaratan keamanan untuk autentikasi, manajemen sesi, dan perlindungan data.
OWASP ASVS: Standar Verifikasi Keamanan Aplikasi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu OWASP ASVS?
Application Security Verification Standard (ASVS) adalah kerangka kerja persyaratan keamanan untuk aplikasi web. Standar ini menyediakan tiga tingkat verifikasi (L1, L2, L3) dan lebih dari 200 kontrol keamanan terperinci yang disusun dalam beberapa bab dan mencakup semua aspek keamanan aplikasi.
Tingkat Verifikasi ASVS
L1 berlaku untuk semua aplikasi dan mencakup kontrol keamanan dasar. L2 ditujukan untuk aplikasi yang menangani data sensitif dan mencakup sebagian besar persyaratan. L3 ditujukan untuk aplikasi dengan tingkat jaminan tinggi, seperti aplikasi keuangan dan layanan kesehatan, yang memerlukan verifikasi paling ketat. Sebagian besar tim menargetkan L2.
Bab V1: Arsitektur
ASVS V1 mengharuskan adanya arsitektur keamanan yang terdokumentasi, model ancaman, batas kepercayaan yang terdokumentasi, dan pemisahan komponen berdasarkan tingkat sensitivitas. Tinjauan arsitektur dapat menemukan kelemahan sistemik sebelum berkembang menjadi masalah implementasi yang meluas.
Bab V2: Autentikasi
V2 mencakup persyaratan kata sandi, seperti panjang minimum, pemeriksaan kata sandi yang pernah bocor, dan hashing yang aman; manajemen sesi; persyaratan autentikasi multifaktor; keamanan pemulihan kredensial; serta perlindungan terhadap serangan tebakan berulang.
Bab V3: Manajemen Sesi
Sesi harus menggunakan token acak secara kriptografis dengan panjang yang memadai, dibatalkan saat pengguna keluar dan saat batas waktu tercapai, serta dilindungi dari fiksasi sesi. Cookie harus menggunakan atribut Secure, HttpOnly, dan SameSite=Strict jika berlaku.
Bab V4: Kontrol Akses
Setiap akses sumber daya harus diotorisasi di sisi server. ASVS V4 mengharuskan penolakan secara bawaan, pencegahan traversal direktori, pencegahan eskalasi hak istimewa vertikal dan horizontal, serta pencatatan keputusan kontrol akses.
Bab V5: Validasi, Pengodean, dan Injeksi
V5 mencakup semua pencegahan injeksi: kueri berparameter untuk SQL, pencegahan injeksi perintah, penguraian XML yang aman untuk mencegah XXE, injeksi header HTTP, dan pengodean keluaran yang sesuai konteks untuk mencegah XSS.
Bab V7: Penanganan Kesalahan dan Pencatatan
Aplikasi tidak boleh menampilkan jejak tumpukan atau jalur internal kepada pengguna. Peristiwa keamanan, seperti kegagalan autentikasi, pelanggaran kontrol akses, dan kegagalan validasi masukan, harus dicatat dengan detail yang memadai untuk penyelidikan insiden tanpa mencatat data sensitif.
Bab V8: Perlindungan Data
Data sensitif harus diidentifikasi dan diklasifikasikan. Rahasia dan PII harus dienkripsi saat tersimpan dan saat ditransmisikan. Tembolok dan berkas sementara tidak boleh menyimpan data sensitif. Data harus dimusnahkan ketika tidak lagi diperlukan, sesuai dengan kebijakan penyimpanan.
Menggunakan ASVS dalam Praktik
Gunakan ASVS sebagai daftar periksa persyaratan selama pengembangan, rencana pengujian selama pengujian keamanan, dan kerangka kerja audit selama tinjauan kepatuhan. Petakan kontrol ASVS ke tim, lacak penyelesaiannya dalam alat manajemen proyek, dan dokumentasikan bukti kepatuhan.
ASVS dan Standar Lain
ASVS memiliki pemetaan ke NIST 800-53, ISO 27001, dan PCI-DSS. Menggunakan ASVS sebagai dasar keamanan aplikasi menyederhanakan kepatuhan karena kontrolnya memenuhi persyaratan beberapa kerangka kerja sekaligus, sehingga mengurangi upaya penilaian yang berulang.
Uji Pemahaman
Tingkat OWASP ASVS manakah yang sesuai untuk sebagian besar aplikasi yang menangani data pengguna sensitif?
Ringkasan
OWASP ASVS menyediakan kerangka kerja persyaratan keamanan yang komprehensif dan terstruktur untuk autentikasi, manajemen sesi, kontrol akses, pencegahan injeksi, perlindungan data, dan berbagai aspek lainnya. Standar ini menjembatani persyaratan keamanan, panduan implementasi, dan bukti kepatuhan dalam satu standar.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “OWASP ASVS: Standar Verifikasi Keamanan Aplikasi” gratis?
Ya — teks lengkap “OWASP ASVS: Standar Verifikasi Keamanan Aplikasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “OWASP ASVS: Standar Verifikasi Keamanan Aplikasi”?
Gunakan ASVS sebagai daftar periksa persyaratan keamanan untuk autentikasi, manajemen sesi, dan perlindungan data. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “OWASP ASVS: Standar Verifikasi Keamanan Aplikasi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Validasi Input dan Pengodean Output
- Manajemen Dependensi yang Aman
- OWASP ASVS: Standar Verifikasi Keamanan Aplikasi
- Teknik Peninjauan Kode yang Aman