Cyber Security Academy · Lezione

OWASP ASVS: Application Security Verification Standard

Utilizzi ASVS come checklist dei requisiti di sicurezza per autenticazione, gestione delle sessioni e protezione dei dati.

Lezione 3 di 413 passaggi

OWASP ASVS: Application Security Verification Standard è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Che cos'è OWASP ASVS

La Application Security Verification Standard (ASVS) è un framework di requisiti di sicurezza per le applicazioni web. Fornisce tre livelli di verifica (L1, L2, L3) e oltre 200 controlli di sicurezza dettagliati, organizzati in capitoli che coprono tutti gli aspetti della sicurezza delle applicazioni.

Livelli di verifica ASVS

L1 si applica a tutte le applicazioni e comprende i controlli di sicurezza di base. L2 è destinato alle applicazioni che gestiscono dati sensibili e comprende la maggior parte dei requisiti. L3 è destinato alle applicazioni ad alta garanzia (finanziarie, sanitarie) che richiedono la verifica più rigorosa. La maggior parte dei team punta a L2.

Capitolo V1: Architettura

ASVS V1 richiede un'architettura di sicurezza documentata, un modello delle minacce, confini di fiducia documentati e la separazione dei componenti in base alla sensibilità. Le revisioni dell'architettura individuano i difetti sistemici prima che diventino problemi diffusi di implementazione.

Capitolo V2: Autenticazione

V2 copre i requisiti delle password (lunghezza minima, verifica delle password compromesse, hashing sicuro), la gestione delle sessioni, i requisiti per l'autenticazione a più fattori, la sicurezza del recupero delle credenziali e la protezione dagli attacchi di forza bruta.

Capitolo V3: Gestione delle sessioni

Le sessioni devono usare token crittograficamente casuali e di lunghezza sufficiente, essere invalidate al logout e alla scadenza, essere protette dalla session fixation e, ove applicabile, i cookie devono usare gli attributi Secure, HttpOnly e SameSite=Strict.

Capitolo V4: Controllo degli accessi

Ogni accesso a una risorsa deve essere autorizzato lato server. ASVS V4 richiede di negare l'accesso per impostazione predefinita, prevenire il directory traversal e l'escalation verticale e orizzontale dei privilegi e registrare le decisioni relative al controllo degli accessi.

Capitolo V5: Validazione, codifica e injection

V5 copre la prevenzione di ogni tipo di injection: query parametrizzate per SQL, prevenzione della command injection, analisi sicura dell'XML (prevenzione di XXE), HTTP header injection e codifica dell'output sensibile al contesto per prevenire XSS.

Capitolo V7: Gestione degli errori e logging

Le applicazioni non devono esporre agli utenti stack trace o percorsi interni. Gli eventi di sicurezza (autenticazioni non riuscite, violazioni del controllo degli accessi, errori di convalida degli input) devono essere registrati con dettagli sufficienti per analizzare gli incidenti, senza registrare dati sensibili.

Capitolo V8: Protezione dei dati

I dati sensibili devono essere identificati e classificati. I segreti e i dati personali (PII) devono essere cifrati a riposo e in transito. Cache e file temporanei non devono contenere dati sensibili. I dati devono essere eliminati quando non sono più necessari, in conformità con i criteri di conservazione.

Usare ASVS nella pratica

Usi ASVS come checklist dei requisiti durante lo sviluppo, come piano di test durante i test di sicurezza e come framework di audit durante le verifiche di conformità. Assegni i controlli ASVS ai team, ne monitori il completamento nello strumento di gestione del progetto e documenti le evidenze di conformità.

ASVS e altri standard

ASVS si mappa a NIST 800-53, ISO 27001 e PCI-DSS. Usare ASVS come baseline di sicurezza delle applicazioni semplifica la conformità, poiché i controlli soddisfano simultaneamente i requisiti di più framework, riducendo le attività di valutazione duplicate.

Verifica delle conoscenze

Quale livello di OWASP ASVS è appropriato per la maggior parte delle applicazioni che gestiscono dati utente sensibili?

Riepilogo

OWASP ASVS fornisce un framework completo e strutturato di requisiti di sicurezza per autenticazione, gestione delle sessioni, controllo degli accessi, prevenzione delle injection, protezione dei dati e altro ancora. Riunisce in un unico standard i requisiti di sicurezza, le indicazioni per l'implementazione e le evidenze di conformità.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «OWASP ASVS: Application Security Verification Standard» è gratuita?

Sì — il testo completo di «OWASP ASVS: Application Security Verification Standard» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «OWASP ASVS: Application Security Verification Standard»?

Utilizzi ASVS come checklist dei requisiti di sicurezza per autenticazione, gestione delle sessioni e protezione dei dati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «OWASP ASVS: Application Security Verification Standard»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Convalida degli input e codifica degli output
  2. Gestione sicura delle dipendenze
  3. OWASP ASVS: Application Security Verification Standard
  4. Tecniche di code review sicura
← Torna a Cyber Security Academy