Cyber Security Academy · บทเรียน

OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน

ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดด้านความปลอดภัยสำหรับการยืนยันตัวตน การจัดการเซสชัน และการปกป้องข้อมูล

บทเรียน 3 จาก 413 ขั้นตอน

OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

OWASP ASVS คืออะไร

มาตรฐานการตรวจสอบความปลอดภัยของแอปพลิเคชัน (ASVS) คือกรอบข้อกำหนดด้านความปลอดภัยสำหรับแอปพลิเคชันเว็บ โดยมีระดับการตรวจสอบสามระดับ (L1, L2, L3) และมาตรการควบคุมความปลอดภัยโดยละเอียดมากกว่า 200 รายการ ซึ่งจัดเป็นบทและครอบคลุมทุกด้านของความปลอดภัยของแอปพลิเคชัน

ระดับการตรวจสอบของ ASVS

L1 ใช้กับแอปพลิเคชันทั้งหมดและครอบคลุมมาตรการควบคุมความปลอดภัยพื้นฐาน L2 ใช้กับแอปพลิเคชันที่จัดการข้อมูลอ่อนไหวและครอบคลุมข้อกำหนดส่วนใหญ่ L3 ใช้กับแอปพลิเคชันที่ต้องการความมั่นใจระดับสูง เช่น การเงินและการดูแลสุขภาพ ซึ่งต้องผ่านการตรวจสอบที่เข้มงวดที่สุด โดยทั่วไปทีมส่วนใหญ่ตั้งเป้าที่ L2

บท V1: สถาปัตยกรรม

ASVS V1 กำหนดให้มีสถาปัตยกรรมด้านความปลอดภัยที่จัดทำเป็นเอกสาร แบบจำลองภัยคุกคาม ขอบเขตความไว้วางใจที่จัดทำเป็นเอกสาร และการแยกส่วนประกอบตามระดับความอ่อนไหว การทบทวนสถาปัตยกรรมช่วยตรวจพบข้อบกพร่องเชิงระบบก่อนที่จะกลายเป็นปัญหาในการนำไปใช้ในวงกว้าง

บท V2: การตรวจสอบสิทธิ์

V2 ครอบคลุมข้อกำหนดเกี่ยวกับรหัสผ่าน เช่น ความยาวขั้นต่ำ การตรวจสอบรหัสผ่านที่เคยรั่วไหล และการแฮชอย่างปลอดภัย การจัดการเซสชัน ข้อกำหนดการตรวจสอบสิทธิ์หลายปัจจัย ความปลอดภัยของการกู้คืนข้อมูลรับรอง และการป้องกันการโจมตีแบบเดารหัสผ่านซ้ำจำนวนมาก

บท V3: การจัดการเซสชัน

เซสชันต้องใช้โทเค็นสุ่มด้วยหลักการเข้ารหัสที่มีความยาวเพียงพอ ต้องทำให้ใช้ไม่ได้เมื่อออกจากระบบหรือเมื่อหมดเวลา ต้องได้รับการป้องกันจากการตรึงเซสชัน และคุกกี้ต้องใช้แอตทริบิวต์ Secure, HttpOnly และ SameSite=Strict เมื่อเกี่ยวข้อง

บท V4: การควบคุมการเข้าถึง

การเข้าถึงทรัพยากรทุกครั้งต้องได้รับอนุญาตจากฝั่งเซิร์ฟเวอร์ ASVS V4 กำหนดให้ปฏิเสธเป็นค่าเริ่มต้น ป้องกันการไล่ย้อนผ่านไดเรกทอรี ป้องกันการยกระดับสิทธิ์ในแนวดิ่งและแนวนอน และบันทึกการตัดสินใจควบคุมการเข้าถึง

บท V5: การตรวจสอบความถูกต้อง การเข้ารหัส และการฉีด

V5 ครอบคลุมการป้องกันการฉีดทุกรูปแบบ ได้แก่ คำสั่ง SQL แบบกำหนดพารามิเตอร์ การป้องกันการฉีดคำสั่ง การแยกวิเคราะห์ XML อย่างปลอดภัยเพื่อป้องกัน XXE การฉีดส่วนหัว HTTP และการเข้ารหัสผลลัพธ์ตามบริบทเพื่อป้องกัน XSS

บท V7: การจัดการข้อผิดพลาดและการบันทึกเหตุการณ์

แอปพลิเคชันต้องไม่เปิดเผยร่องรอยสแต็กหรือเส้นทางภายในแก่ผู้ใช้ เหตุการณ์ด้านความปลอดภัย เช่น การตรวจสอบสิทธิ์ล้มเหลว การละเมิดการควบคุมการเข้าถึง และการตรวจสอบข้อมูลนำเข้าล้มเหลว ต้องได้รับการบันทึกด้วยรายละเอียดที่เพียงพอสำหรับการสืบสวนเหตุการณ์ โดยไม่บันทึกข้อมูลอ่อนไหว

บท V8: การปกป้องข้อมูล

ต้องระบุและจัดประเภทข้อมูลอ่อนไหว ความลับและ PII ต้องได้รับการเข้ารหัสทั้งขณะจัดเก็บและขณะส่งผ่าน แคชและไฟล์ชั่วคราวต้องไม่เก็บข้อมูลอ่อนไหว ต้องลบข้อมูลเมื่อไม่จำเป็นต้องใช้อีกต่อไปตามนโยบายการเก็บรักษาข้อมูล

การใช้ ASVS ในทางปฏิบัติ

ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดระหว่างการพัฒนา เป็นแผนการทดสอบระหว่างการทดสอบความปลอดภัย และเป็นกรอบการตรวจประเมินระหว่างการทบทวนการปฏิบัติตามข้อกำหนด มอบหมายมาตรการควบคุมของ ASVS ให้ทีมต่าง ๆ ติดตามความคืบหน้าในเครื่องมือจัดการโครงการ และจัดทำเอกสารหลักฐานการปฏิบัติตามข้อกำหนด

ASVS และมาตรฐานอื่น

ASVS เชื่อมโยงกับ NIST 800-53, ISO 27001 และ PCI-DSS การใช้ ASVS เป็นพื้นฐานด้านความปลอดภัยของแอปพลิเคชันช่วยให้การปฏิบัติตามข้อกำหนดง่ายขึ้น เนื่องจากมาตรการควบคุมเดียวกันสามารถตอบสนองข้อกำหนดของหลายกรอบมาตรฐานได้พร้อมกัน และลดความพยายามในการประเมินซ้ำซ้อน

การทดสอบความรู้

แอปพลิเคชันส่วนใหญ่ที่จัดการข้อมูลผู้ใช้อ่อนไหวควรใช้ระดับใดของ OWASP ASVS

สรุป

OWASP ASVS มอบกรอบข้อกำหนดด้านความปลอดภัยที่ครอบคลุมและมีโครงสร้าง สำหรับการตรวจสอบสิทธิ์ การจัดการเซสชัน การควบคุมการเข้าถึง การป้องกันการฉีด การปกป้องข้อมูล และหัวข้ออื่น ๆ โดยเชื่อมโยงข้อกำหนดด้านความปลอดภัย แนวทางการนำไปใช้ และหลักฐานการปฏิบัติตามข้อกำหนดไว้ในมาตรฐานเดียว

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน”

ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดด้านความปลอดภัยสำหรับการยืนยันตัวตน การจัดการเซสชัน และการปกป้องข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การตรวจสอบข้อมูลป้อนเข้าและการเข้ารหัสข้อมูลส่งออก
  2. การจัดการส่วนพึ่งพาอย่างปลอดภัย
  3. OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน
  4. เทคนิคการตรวจสอบโค้ดอย่างปลอดภัย
← กลับไปที่ Cyber Security Academy