Когда берём
Планирование пентеста, воспроизводимость находок, обоснование объёма работ.
Как именно тестировать: процедура, а не список рисков
Web Security Testing Guide отвечает на вопрос, который не закрывают ни Top 10, ни ASVS: что конкретно делает тестировщик руками. Каждый тест-кейс описан как процедура — цель, как проверять, чем, как выглядит найденная проблема. Это то, из чего собирается воспроизводимый отчёт, а не «мы посмотрели».
Стабильная редакция — 4.2 от декабря 2020 года. Пятая версия разрабатывается в открытом репозитории, но официального релиза на сентябрь 2026 года нет. Возраст документа не мешает: процедуры тестирования устаревают медленнее, чем рейтинги рисков, а свежие классы дефектов закрываются ASVS 5.0 и API Top 10.
Планирование пентеста, воспроизводимость находок, обоснование объёма работ.
Требования к разработке — это ASVS.
Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.
Что вообще торчит наружу и о чём приложение само рассказывает
Самый объёмный раздел: сюда попадают инъекции всех видов
Раздел, который не закрывает ни один сканер
Добавлен позже основных одиннадцати
Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.