Cyber Security Academy · Lekcja

OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji

Nauczy się Pan/Pani używać ASVS jako listy kontrolnej wymagań bezpieczeństwa dotyczących uwierzytelniania, zarządzania sesjami i ochrony danych.

Lekcja 3 z 413 kroki

OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest OWASP ASVS?

Standard weryfikacji bezpieczeństwa aplikacji (ASVS) to framework wymagań bezpieczeństwa dla aplikacji webowych. Zapewnia trzy poziomy weryfikacji (L1, L2, L3) oraz ponad 200 szczegółowych mechanizmów kontrolnych zorganizowanych w rozdziały obejmujące wszystkie aspekty bezpieczeństwa aplikacji.

Poziomy weryfikacji ASVS

L1 dotyczy wszystkich aplikacji — obejmuje podstawowe mechanizmy bezpieczeństwa. L2 jest przeznaczony dla aplikacji przetwarzających wrażliwe dane — obejmuje większość wymagań. L3 dotyczy aplikacji wymagających wysokiego poziomu gwarancji bezpieczeństwa, takich jak aplikacje finansowe i medyczne, i wymaga najbardziej rygorystycznej weryfikacji. Większość zespołów wybiera poziom L2.

Rozdział V1: Architektura

ASVS V1 wymaga udokumentowanej architektury bezpieczeństwa, modelu zagrożeń, udokumentowanych granic zaufania oraz rozdzielenia komponentów według poziomu wrażliwości. Przeglądy architektury pozwalają wykryć systemowe wady, zanim przerodzą się one w powszechne problemy implementacyjne.

Rozdział V2: Uwierzytelnianie

V2 obejmuje wymagania dotyczące haseł (minimalna długość, sprawdzanie haseł ujawnionych w wyciekach, bezpieczne haszowanie), zarządzanie sesjami, wymagania dotyczące uwierzytelniania wieloskładnikowego, bezpieczeństwo odzyskiwania poświadczeń oraz ochronę przed atakami brute force.

Rozdział V3: Zarządzanie sesjami

Sesje muszą używać kryptograficznie losowych tokenów o wystarczającej długości, być unieważniane po wylogowaniu i upływie limitu czasu oraz chronione przed atakiem session fixation. W stosownych przypadkach ciasteczka muszą używać atrybutów Secure, HttpOnly i SameSite=Strict.

Rozdział V4: Kontrola dostępu

Każdy dostęp do zasobu musi być autoryzowany po stronie serwera. ASVS V4 wymaga domyślnej odmowy dostępu, ochrony przed przechodzeniem między katalogami, zapobiegania pionowemu i poziomemu eskalowaniu uprawnień oraz rejestrowania decyzji dotyczących kontroli dostępu.

Rozdział V5: Walidacja, kodowanie i wstrzyknięcia

V5 obejmuje zapobieganie wszystkim rodzajom wstrzyknięć: parametryzowane zapytania SQL, ochronę przed wstrzyknięciem poleceń, bezpieczne analizowanie XML (zapobieganie XXE), wstrzyknięcia do nagłówków HTTP oraz kodowanie danych wyjściowych zależne od kontekstu w celu zapobiegania XSS.

Rozdział V7: Obsługa błędów i rejestrowanie

Aplikacje nie mogą ujawniać użytkownikom stack trace’ów ani ścieżek wewnętrznych. Zdarzenia bezpieczeństwa, takie jak nieudane uwierzytelnianie, naruszenia kontroli dostępu i nieudane sprawdzanie danych wejściowych, muszą być rejestrowane z wystarczającą szczegółowością na potrzeby badania incydentów, bez zapisywania wrażliwych danych.

Rozdział V8: Ochrona danych

Wrażliwe dane należy identyfikować i klasyfikować. Sekrety i PII muszą być szyfrowane podczas przechowywania i przesyłania. Pamięci podręczne i pliki tymczasowe nie mogą przechowywać wrażliwych danych. Dane należy usuwać, gdy nie są już potrzebne, zgodnie z zasadami przechowywania danych.

Stosowanie ASVS w praktyce

ASVS można stosować jako listę kontrolną wymagań podczas tworzenia oprogramowania, plan testów podczas testów bezpieczeństwa oraz framework audytowy podczas przeglądów zgodności. Należy przypisać mechanizmy kontrolne ASVS zespołom, śledzić ich realizację w narzędziu do zarządzania projektem oraz dokumentować dowody zgodności.

ASVS a inne standardy

ASVS można odwzorować na NIST 800-53, ISO 27001 i PCI-DSS. Stosowanie ASVS jako punktu odniesienia dla bezpieczeństwa aplikacji upraszcza zapewnianie zgodności, ponieważ mechanizmy kontrolne jednocześnie spełniają wymagania wielu frameworków, ograniczając powielanie prac oceniających.

Sprawdzenie wiedzy

Jaki poziom OWASP ASVS jest odpowiedni dla większości aplikacji przetwarzających wrażliwe dane użytkowników?

Podsumowanie

OWASP ASVS zapewnia kompleksowy i uporządkowany framework wymagań bezpieczeństwa obejmujący uwierzytelnianie, zarządzanie sesjami, kontrolę dostępu, zapobieganie wstrzyknięciom, ochronę danych i wiele innych obszarów. Łączy wymagania bezpieczeństwa, wskazówki dotyczące implementacji oraz dowody zgodności w jednym standardzie.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji” jest bezpłatna?

Tak — pełny tekst „OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji”?

Nauczy się Pan/Pani używać ASVS jako listy kontrolnej wymagań bezpieczeństwa dotyczących uwierzytelniania, zarządzania sesjami i ochrony danych. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Walidacja danych wejściowych i kodowanie danych wyjściowych
  2. Bezpieczne zarządzanie zależnościami
  3. OWASP ASVS: standard weryfikacji bezpieczeństwa aplikacji
  4. Techniki bezpiecznego przeglądu kodu
← Powrót do Cyber Security Academy