OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน
ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดด้านความปลอดภัยสำหรับการยืนยันตัวตน การจัดการเซสชัน และการปกป้องข้อมูล
OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
OWASP ASVS คืออะไร
มาตรฐานการตรวจสอบความปลอดภัยของแอปพลิเคชัน (ASVS) คือกรอบข้อกำหนดด้านความปลอดภัยสำหรับแอปพลิเคชันเว็บ โดยมีระดับการตรวจสอบสามระดับ (L1, L2, L3) และมาตรการควบคุมความปลอดภัยโดยละเอียดมากกว่า 200 รายการ ซึ่งจัดเป็นบทและครอบคลุมทุกด้านของความปลอดภัยของแอปพลิเคชัน
ระดับการตรวจสอบของ ASVS
L1 ใช้กับแอปพลิเคชันทั้งหมดและครอบคลุมมาตรการควบคุมความปลอดภัยพื้นฐาน L2 ใช้กับแอปพลิเคชันที่จัดการข้อมูลอ่อนไหวและครอบคลุมข้อกำหนดส่วนใหญ่ L3 ใช้กับแอปพลิเคชันที่ต้องการความมั่นใจระดับสูง เช่น การเงินและการดูแลสุขภาพ ซึ่งต้องผ่านการตรวจสอบที่เข้มงวดที่สุด โดยทั่วไปทีมส่วนใหญ่ตั้งเป้าที่ L2
บท V1: สถาปัตยกรรม
ASVS V1 กำหนดให้มีสถาปัตยกรรมด้านความปลอดภัยที่จัดทำเป็นเอกสาร แบบจำลองภัยคุกคาม ขอบเขตความไว้วางใจที่จัดทำเป็นเอกสาร และการแยกส่วนประกอบตามระดับความอ่อนไหว การทบทวนสถาปัตยกรรมช่วยตรวจพบข้อบกพร่องเชิงระบบก่อนที่จะกลายเป็นปัญหาในการนำไปใช้ในวงกว้าง
บท V2: การตรวจสอบสิทธิ์
V2 ครอบคลุมข้อกำหนดเกี่ยวกับรหัสผ่าน เช่น ความยาวขั้นต่ำ การตรวจสอบรหัสผ่านที่เคยรั่วไหล และการแฮชอย่างปลอดภัย การจัดการเซสชัน ข้อกำหนดการตรวจสอบสิทธิ์หลายปัจจัย ความปลอดภัยของการกู้คืนข้อมูลรับรอง และการป้องกันการโจมตีแบบเดารหัสผ่านซ้ำจำนวนมาก
บท V3: การจัดการเซสชัน
เซสชันต้องใช้โทเค็นสุ่มด้วยหลักการเข้ารหัสที่มีความยาวเพียงพอ ต้องทำให้ใช้ไม่ได้เมื่อออกจากระบบหรือเมื่อหมดเวลา ต้องได้รับการป้องกันจากการตรึงเซสชัน และคุกกี้ต้องใช้แอตทริบิวต์ Secure, HttpOnly และ SameSite=Strict เมื่อเกี่ยวข้อง
บท V4: การควบคุมการเข้าถึง
การเข้าถึงทรัพยากรทุกครั้งต้องได้รับอนุญาตจากฝั่งเซิร์ฟเวอร์ ASVS V4 กำหนดให้ปฏิเสธเป็นค่าเริ่มต้น ป้องกันการไล่ย้อนผ่านไดเรกทอรี ป้องกันการยกระดับสิทธิ์ในแนวดิ่งและแนวนอน และบันทึกการตัดสินใจควบคุมการเข้าถึง
บท V5: การตรวจสอบความถูกต้อง การเข้ารหัส และการฉีด
V5 ครอบคลุมการป้องกันการฉีดทุกรูปแบบ ได้แก่ คำสั่ง SQL แบบกำหนดพารามิเตอร์ การป้องกันการฉีดคำสั่ง การแยกวิเคราะห์ XML อย่างปลอดภัยเพื่อป้องกัน XXE การฉีดส่วนหัว HTTP และการเข้ารหัสผลลัพธ์ตามบริบทเพื่อป้องกัน XSS
บท V7: การจัดการข้อผิดพลาดและการบันทึกเหตุการณ์
แอปพลิเคชันต้องไม่เปิดเผยร่องรอยสแต็กหรือเส้นทางภายในแก่ผู้ใช้ เหตุการณ์ด้านความปลอดภัย เช่น การตรวจสอบสิทธิ์ล้มเหลว การละเมิดการควบคุมการเข้าถึง และการตรวจสอบข้อมูลนำเข้าล้มเหลว ต้องได้รับการบันทึกด้วยรายละเอียดที่เพียงพอสำหรับการสืบสวนเหตุการณ์ โดยไม่บันทึกข้อมูลอ่อนไหว
บท V8: การปกป้องข้อมูล
ต้องระบุและจัดประเภทข้อมูลอ่อนไหว ความลับและ PII ต้องได้รับการเข้ารหัสทั้งขณะจัดเก็บและขณะส่งผ่าน แคชและไฟล์ชั่วคราวต้องไม่เก็บข้อมูลอ่อนไหว ต้องลบข้อมูลเมื่อไม่จำเป็นต้องใช้อีกต่อไปตามนโยบายการเก็บรักษาข้อมูล
การใช้ ASVS ในทางปฏิบัติ
ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดระหว่างการพัฒนา เป็นแผนการทดสอบระหว่างการทดสอบความปลอดภัย และเป็นกรอบการตรวจประเมินระหว่างการทบทวนการปฏิบัติตามข้อกำหนด มอบหมายมาตรการควบคุมของ ASVS ให้ทีมต่าง ๆ ติดตามความคืบหน้าในเครื่องมือจัดการโครงการ และจัดทำเอกสารหลักฐานการปฏิบัติตามข้อกำหนด
ASVS และมาตรฐานอื่น
ASVS เชื่อมโยงกับ NIST 800-53, ISO 27001 และ PCI-DSS การใช้ ASVS เป็นพื้นฐานด้านความปลอดภัยของแอปพลิเคชันช่วยให้การปฏิบัติตามข้อกำหนดง่ายขึ้น เนื่องจากมาตรการควบคุมเดียวกันสามารถตอบสนองข้อกำหนดของหลายกรอบมาตรฐานได้พร้อมกัน และลดความพยายามในการประเมินซ้ำซ้อน
การทดสอบความรู้
แอปพลิเคชันส่วนใหญ่ที่จัดการข้อมูลผู้ใช้อ่อนไหวควรใช้ระดับใดของ OWASP ASVS
สรุป
OWASP ASVS มอบกรอบข้อกำหนดด้านความปลอดภัยที่ครอบคลุมและมีโครงสร้าง สำหรับการตรวจสอบสิทธิ์ การจัดการเซสชัน การควบคุมการเข้าถึง การป้องกันการฉีด การปกป้องข้อมูล และหัวข้ออื่น ๆ โดยเชื่อมโยงข้อกำหนดด้านความปลอดภัย แนวทางการนำไปใช้ และหลักฐานการปฏิบัติตามข้อกำหนดไว้ในมาตรฐานเดียว
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน”
ใช้ ASVS เป็นรายการตรวจสอบข้อกำหนดด้านความปลอดภัยสำหรับการยืนยันตัวตน การจัดการเซสชัน และการปกป้องข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การตรวจสอบข้อมูลป้อนเข้าและการเข้ารหัสข้อมูลส่งออก
- การจัดการส่วนพึ่งพาอย่างปลอดภัย
- OWASP ASVS: มาตรฐานตรวจสอบความปลอดภัยแอปพลิเคชัน
- เทคนิคการตรวจสอบโค้ดอย่างปลอดภัย