OWASP ASVS
OWASP Application Security Verification Standard (ASVS) adalah framework untuk menetapkan persyaratan keamanan aplikasi dan melakukan verifikasi keamanan. ASVS memberikan basis untuk menguji kontrol keamanan teknis aplikasi web dan API.
Tiga Level Verifikasi:
-
Level 1: Opportunistic - Untuk aplikasi dengan risiko rendah. Semua aplikasi harus mencapai level ini. Fokus pada kontrol dasar: input validation, authentication, session management, access control, dan cryptographic practices. Cocok untuk semua aplikasi tanpa data sensitif.
-
Level 2: Standard - Untuk aplikasi yang menangani data sensitif (PII, finansial, kesehatan). Memerlukan verifikasi kontrol keamanan yang lebih mendalam: SQL injection prevention, XSS defense, CSRF protection, secure file upload, API security. Sebagian besar aplikasi enterprise minimal harus mencapai Level 2.
-
Level 3: Advanced - Untuk aplikasi dengan persyaratan keamanan tinggi (militer, critical infrastructure, medical devices). Verifikasi mencakup seluruh kategori ASVS termasuk desain arsitektur yang aman, threat modeling formal, dan penetration testing mendalam.
Kategori Kontrol ASVS: V1 - Architecture & Design, V2 - Authentication, V3 - Session Management, V4 - Access Control, V5 - Validation & Sanitization, V6 - Stored Cryptography, V7 - Error Handling & Logging, V8 - Data Protection, V9 - Communications, V10 - Malicious Code, V11 - Business Logic, V12 - Files & Resources, V13 - API & Web Service, V14 - Configuration.
ASVS dapat digunakan bersama dengan OWASP Testing Guide untuk verifikasi yang lebih komprehensif.