Методология тестирования

OWASP WSTG

Как именно тестировать: процедура, а не список рисков

Редакция
4.2
Выпущена
декабрь 2020
Пунктов
12
Сверено с источником
09.09.2026

Web Security Testing Guide отвечает на вопрос, который не закрывают ни Top 10, ни ASVS: что конкретно делает тестировщик руками. Каждый тест-кейс описан как процедура — цель, как проверять, чем, как выглядит найденная проблема. Это то, из чего собирается воспроизводимый отчёт, а не «мы посмотрели».

Стабильная редакция — 4.2 от декабря 2020 года. Пятая версия разрабатывается в открытом репозитории, но официального релиза на сентябрь 2026 года нет. Возраст документа не мешает: процедуры тестирования устаревают медленнее, чем рейтинги рисков, а свежие классы дефектов закрываются ASVS 5.0 и API Top 10.

Когда берём

Планирование пентеста, воспроизводимость находок, обоснование объёма работ.

Когда не берём

Требования к разработке — это ASVS.

Список

12 пунктов по-русски

Кромка слева нейтральна: список не ранжирован, и выдумывать приоритет мы не станем.

4.1
Сбор информации
Information Gathering

Что вообще торчит наружу и о чём приложение само рассказывает

4.2
Конфигурация и развёртывание
Configuration and Deployment Management Testing
4.3
Управление учётными записями
Identity Management Testing
4.4
Аутентификация
Authentication Testing
4.5
Авторизация
Authorization Testing
4.6
Управление сессиями
Session Management Testing
4.7
Проверка входных данных
Input Validation Testing

Самый объёмный раздел: сюда попадают инъекции всех видов

4.8
Обработка ошибок
Testing for Error Handling
4.9
Слабая криптография
Testing for Weak Cryptography
4.10
Бизнес-логика
Business Logic Testing

Раздел, который не закрывает ни один сканер

4.11
Клиентская сторона
Client-side Testing
4.12
Тестирование API
API Testing

Добавлен позже основных одиннадцати

Где применяется

Форматы работы, в которых используется эта карта

Заявка

Нужна проверка по этой методологии?

Расскажите, что за система и почему вопрос возник сейчас. Скажем, какой формат подходит и что реально стоит проверять, а что можно не трогать.

Первоисточник: https://owasp.org/www-project-web-security-testing-guide/