Приёмка и ТЗ

OWASP ASVS

Стандарт верификации: то, что можно записать в договор

Редакция
5.0.0
Выпущена
30 мая 2025
Пунктов
17
Сверено с источником
09.09.2026

Application Security Verification Standard — набор проверяемых требований к приложению. В отличие от Top 10, каждый пункт сформулирован так, что на него есть ответ «выполнено / не выполнено / неприменимо» и доказательство. Поэтому ASVS годится сразу для трёх ролей: чек-лист тестирования, раздел ТЗ на разработку и критерий приёмки.

Редакция 5.0 — первая большая переработка с 2019 года: 17 глав вместо 14, около 350 требований. Появились отдельные главы про безопасность веб-фронтенда, самодостаточные токены, OAuth/OIDC и WebRTC; криптографические требования переписаны с учётом постквантовой перспективы, парольные — приведены к NIST SP 800-63.

Когда берём

Приёмка подрядчика, раздел безопасности в ТЗ, доказательство «мы проверили вот это».

Когда не берём

Разговор с бизнесом на языке риска — там нужен Top 10.

Уровни

Три уровня верификации

Уровни кумулятивны: L2 включает L1, L3 включает L2. Уровень выбирается под риск, а не «побольше на всякий случай» — завышенный уровень превращает верификацию в бумагу, которую никто не закрывает.

L1

Базовый

Минимум, который проверяется снаружи, без доступа к исходникам. Разумная нижняя планка для любого приложения, доступного из интернета.

L2

Стандартный

Приложения с учётными записями, платежами, персональными данными. Требует доступа к коду и документации. На практике — рабочий уровень для большинства систем, и именно его чаще всего имеет смысл брать целью.

L3

Повышенный

Критичная инфраструктура, финансы, здравоохранение. Полный разбор архитектуры и эшелонированная защита. Дорого и оправдано не всегда — это решение, а не умолчание.

Список

17 глав стандарта по-русски

Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.

V1
Кодирование и очистка данных
Encoding and Sanitization
V2
Валидация и бизнес-логика
Validation and Business Logic
V3
Безопасность веб-фронтенда
Web Frontend Security

Новая глава в 5.0

V4
API и веб-сервисы
API and Web Service
V5
Работа с файлами
File Handling
V6
Аутентификация
Authentication
V7
Управление сессиями
Session Management
V8
Авторизация
Authorization
V9
Самодостаточные токены
Self-contained Tokens

Выделена в отдельную главу в 5.0

V10
OAuth и OIDC
OAuth and OIDC

Выделена в отдельную главу в 5.0

V11
Криптография
Cryptography
V12
Защищённый канал
Secure Communication
V13
Конфигурация
Configuration
V14
Защита данных
Data Protection
V15
Безопасный код и архитектура
Secure Coding and Architecture
V16
Журналирование и обработка ошибок
Security Logging and Error Handling
V17
WebRTC
WebRTC

Полностью новая глава в 5.0

Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owasp.org/www-project-application-security-verification-standard/