Audyt OWASP / web i API
Audyt OWASP aplikacji. WSTG, ASVS i Top 10 bez skrótów.
Zamieniamy ogólny wymóg zgodności z OWASP w mierzalny zakres testu, konkretne scenariusze, bezpieczne dowody i wynik, który można odebrać technicznie.
Krótka odpowiedź
OWASP Top 10 jest dokumentem świadomościowym opisującym najważniejsze klasy ryzyka, a nie kompletną checklistą audytu. Zakres testu budujemy z aktualnych wymagań ASVS i scenariuszy WSTG, a następnie dopasowujemy go do ról, danych, API, integracji oraz logiki aplikacji. Raport pokazuje wersję standardu, elementy objęte testem, wyłączenia, ustalenia i wynik retestu, dzięki czemu klient wie, co rzeczywiście zostało sprawdzone.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy audyt OWASP jest właściwym wyborem?
- Gdy klient, partner lub umowa wymaga testów zgodnych z OWASP
- Przed odbiorem aplikacji wykonanej przez software house
- Kiedy potrzebujesz porównywalnej macierzy pokrycia zamiast ogólnej deklaracji
- Po istotnej zmianie logowania, ról, API, płatności albo integracji
Zakres testu
Jak przekładamy OWASP na realny zakres?
Standard i wersja
Wskazujemy wersję WSTG, ASVS i Top 10 oraz zapisujemy, które dokumenty są podstawą zakresu i raportu.
Powierzchnia aplikacji
Mapujemy domeny, role, funkcje, endpointy, dane, integracje i granice zaufania przed rozpoczęciem testów.
Tożsamość i sesje
Rejestracja, logowanie, MFA, odzyskiwanie dostępu, tokeny, rotacja, wylogowanie i zarządzanie sesją.
Autoryzacja
Dostęp poziomy i pionowy, separacja organizacji, funkcje administracyjne oraz egzekwowanie reguł przez API.
Dane i wykonanie
Walidacja wejścia, injection, XSS, SSRF, upload, parsery, kryptografia, błędy i ujawnianie informacji.
Logika i integracje
Płatności, limity, kolejność operacji, wyścigi, webhooki, SSO i scenariusze nadużycia specyficzne dla produktu.
Rezultat
Co dostajesz?
- Uzgodniony zakres z wersją standardu, wyłączeniami i kryteriami odbioru
- Macierz pokrycia WSTG i ASVS ze statusem każdego uzgodnionego obszaru
- Raport techniczny z potwierdzonymi ustaleniami i bezpiecznymi dowodami
- Executive summary oraz priorytety napraw według realnego wpływu
- Jeden uzgodniony retest i potwierdzenie zamknięcia poprawek
Cel i podstawa audytu
Ustalamy odbiorcę raportu, wymagany standard, wersję, poziom ASVS i decyzję, którą ma wspierać wynik.
Zakres i autoryzacja
Zapisujemy aplikacje, API, role, środowisko, wyłączenia, kontakty alarmowe i pisemne Rules of Engagement.
Test ręczny
Realizujemy uzgodnione scenariusze WSTG i wymagania ASVS, a logikę produktu sprawdzamy poza gotową checklistą.
Macierz, raport i retest
Łączymy wynik pokrycia z dowodami, planem naprawczym i technicznym potwierdzeniem uzgodnionych poprawek.
Cena i decyzja
Ile kosztuje audyt OWASP?
Cena zależy od liczby ról, endpointów, integracji, wymaganej wersji i poziomu ASVS oraz oczekiwanego pokrycia WSTG. Mały, zamknięty web lub API można wycenić od razu. Pełne pokrycie szerokiej aplikacji wymaga etapowania, dlatego przed ofertą pokazujemy dokładną macierz zakresu i elementy wyłączone.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy OWASP Top 10 wystarczy jako zakres audytu?+
Nie dla pełnego audytu. Top 10 porządkuje najważniejsze klasy ryzyka, ale nie opisuje kompletnego zestawu scenariuszy testowych. Do zakresu używamy WSTG i wymagań ASVS, a Top 10 może służyć do komunikacji kategorii ryzyka.
Czym różnią się WSTG i ASVS?+
WSTG opisuje scenariusze i sposób testowania bezpieczeństwa aplikacji webowych. ASVS definiuje weryfikowalne wymagania dla mechanizmów bezpieczeństwa i poziomów zaufania. W praktyce łączymy oba źródła w jedną macierz dopasowaną do aplikacji.
Czy raport zawiera każdy punkt OWASP?+
Raport zawiera każdy uzgodniony punkt zakresu wraz ze statusem, wynikiem albo uzasadnieniem braku zastosowania. Nie deklarujemy pełnego pokrycia obszarów, których nie testowaliśmy lub do których nie otrzymaliśmy dostępu.
Czy audyt OWASP można wykonać w 24 godziny?+
Tak, wyłącznie dla małego i gotowego zakresu z ograniczoną macierzą, działającymi kontami, dokumentacją i pisemną autoryzacją. Szerokie pokrycie WSTG lub ASVS wymaga osobnego harmonogramu.