OWASP ASVS 5.0 · Top 10:2025 · LLM Top 10 2026
OWASP ASVS: Ihre Anwendung geprüft, Anforderung für Anforderung
Ein Penetrationstest zeigt, was sich angreifen ließ. Kunden, Auditoren oder die Geschäftsleitung fragen aber oft etwas anderes: Erfüllt die Anwendung einen vereinbarten Standard? Wir prüfen sie nach OWASP ASVS 5.0 auf dem gewählten Level, und im Bericht hat jede Anforderung ein Ergebnis: erfüllt, nicht erfüllt oder nicht anwendbar.
// Kurz gesagt
Was eine Prüfung nach OWASP ASVS ist
Der OWASP Application Security Verification Standard (ASVS) umfasst rund 350 Sicherheitsanforderungen an Webanwendungen und Dienste, in 17 Kapiteln und drei Levels. Eine Prüfung nach ASVS kontrolliert jede Anforderung des gewählten Levels und endet mit einem Bericht, der für jede ein Ergebnis nennt. Für Teams, die ihr Sicherheitsniveau gegenüber Kunden, Auditoren oder der Geschäftsleitung belegen müssen.
Version 5.0.0 vom Mai 2025, Stand: 24. September 2026. Quelle: OWASP ASVS 5.0.0.
// ASVS-Level
Drei Level, drei verschiedene Zusagen
Das Level wählen Sie nach dem Risiko der Anwendung, nicht nach Ehrgeiz. Die Level bauen aufeinander auf: Level 2 enthält Level 1, Level 3 alle Anforderungen. Die Anteile stammen aus ASVS 5.0.0.
01L1
Level 1: die Basis für jede Anwendung
Rund 20 % der Anforderungen: grundlegende Schutzmaßnahmen der ersten Linie gegen verbreitete Angriffe. Ein guter erster Schritt, auch wenn sich selbst Level 1 nicht immer vollständig von außen prüfen lässt, ohne Dokumentation oder Code.
- Die laufende Anwendung und Testkonten für jede Rolle
- Dokumentation, wo eine Anforderung sie verlangt
02L2
Level 2: das Ziel für die meisten Anwendungen
Rund 70 % der Anforderungen, Level 1 und 2 zusammen. Schützt auch gegen seltenere Angriffe und verlangt aufwendigere Schutzmaßnahmen gegen verbreitete. Ohne Zugang zu Dokumentation, Code und Entwicklern lässt sich dieses Level nicht belastbar prüfen.
- Dokumentierte Sicherheitsentscheidungen
- Zugang zu Code und Konfiguration
- Zeit Ihres Teams für Rückfragen
03L3
Level 3: das höchste Niveau
Alle Anforderungen, einschließlich Defense in Depth und schwer umsetzbarer Kontrollen. Für Anwendungen, die das höchste Sicherheitsniveau nachweisen müssen, meist bei den sensibelsten Daten und Transaktionen.
- Voller Zugang wie bei Level 2
- Mehr Zeit für Architektur- und Code-Review
// Drei OWASP-Dokumente
ASVS, Top 10 und LLM Top 10: wofür welches Dokument da ist
Ein Prüfstandard und eine Risikoliste werden leicht verwechselt. Wir setzen jedes Dokument für seinen Zweck ein (Stand: 24. September 2026).
ASVS 5.0: ein Prüfstandard
- Anforderungen, eine nach der anderen geprüft
- Ergebnis: erfüllt, nicht erfüllt oder nicht anwendbar, mit Begründung
Top 10:2025: eine Risikoliste
- Ein Dokument zur Sensibilisierung, kein Prüfstandard
- Wir prüfen, ob der Testumfang jede Kategorie abdeckt, von A01 Broken Access Control bis A10 Mishandling of Exceptional Conditions
Top 10 für LLM-Anwendungen 2026
- Chatbots, RAG-Suche und Agenten
- Von LLM01 Prompt Injection bis LLM10 Improper Output Handling, mehr unter KI-Sicherheit
Quellen: OWASP ASVS 5.0.0, OWASP Top 10:2025, OWASP Top 10 für LLM-Anwendungen 2026.
// Vorgehen
Von der Wahl des Levels zum Bericht
Level und Umfang
Nach dem Risiko der Anwendung legen wir das Level und die ASVS-Kapitel im Umfang fest. Kapitel, die nicht zutreffen, etwa OAuth bei einer Anwendung ohne OAuth, stehen im Bericht als nicht anwendbar.
Prüfung der Anforderungen
Wir kombinieren manuelle Tests der laufenden Anwendung mit einer Durchsicht von Dokumentation, Konfiguration und Code. Der Scanner ist der Ausgangspunkt, nicht das Ergebnis.
Bericht je Anforderung
Umfang, Level, das Ergebnis jeder geprüften Anforderung sowie Nachweis und Empfehlung zu jeder nicht erfüllten. Wir zeigen auch, was funktioniert, nicht nur eine Mängelliste.
Nachtest
Ihre Korrekturen prüfen wir ohne Aufpreis im Nachtest und aktualisieren das Ergebnis der Anforderung im Bericht.
Erster Schritt: eine Anwendung auf Level 1 oder Level 2 in 4-5 Wochen
Wahl des Levels
Ein Gespräch über Daten und Risiko der Anwendung, die Entscheidung für Level 1 oder 2 und die Liste der Kapitel im Umfang.
Prüfung der Anforderungen dieses Levels
Tests der laufenden Anwendung, Durchsicht von Dokumentation und Konfiguration, bei Level 2 auch des Codes.
Bericht und Besprechung
Ein Ergebnis für jede Anforderung und eine Liste der nicht erfüllten mit Prioritäten und Verantwortlichen.
Ergebnis: ein ASVS-Bericht für eine Anwendung, Anforderung für Anforderung, und ein Nachtest Ihrer Korrekturen
Festen Umfang und Termin vereinbaren wir vor dem Start schriftlich. Ersten Schritt anfragen
// Umfang
Was wir tun und was nicht
Wir übernehmen
- Die Prüfung von Webanwendungen und APIs nach ASVS 5.0 auf Level 1, 2 oder 3
- Einen Bericht mit einem Ergebnis für jede Anforderung des gewählten Levels
- Die Kontrolle, ob der Testumfang die OWASP Top 10:2025 abdeckt
- Tests von Chatbots, RAG und Agenten nach den OWASP Top 10 für LLM-Anwendungen 2026
- Einen Nachtest Ihrer Korrekturen
Wir übernehmen nicht
- Ein „OWASP-Zertifikat“: OWASP zertifiziert weder Anbieter noch Prüfer noch Software
- Eine Bestätigung der „Konformität mit den OWASP Top 10“, denn die Top 10 sind eine Risikoliste, kein Prüfstandard
- Eine Prüfung auf Level 2 oder 3 ohne Zugang zu Dokumentation und Code
- Zerstörende Tests in der Produktion
Reale Angriffspfade durch ein ganzes System zeigt der Penetrationstest. Oft verbinden wir beides in einem Auftrag.
// Weiterlesen
Verwandte Themen und Leistungen
Mehr zur Anwendungssicherheit in unserem Blog:
// FAQ
Fragen zur Prüfung nach OWASP ASVS
Was unterscheidet eine ASVS-Prüfung von einem Penetrationstest?
Ein Penetrationstest sucht Wege zu Ihren Daten und berichtet, was er gefunden hat. Eine Prüfung nach ASVS kontrolliert jede Anforderung des gewählten Levels und zeigt auch, was korrekt funktioniert. Der Pentest beantwortet die Frage „Kommt jemand hinein?“, ASVS die Frage „Erfüllt die Anwendung den vereinbarten Standard?“.
Welches ASVS-Level sollten wir wählen?
Das Level, das zum Risiko der Anwendung passt. Laut ASVS sollten die meisten Anwendungen Level 2 anstreben. Level 1 ist die Basis und ein guter erster Schritt, Level 3 gehört zu Anwendungen, die das höchste Sicherheitsniveau nachweisen müssen. Das Level legen wir vor dem Start mit Ihnen fest.
Erhalten wir ein OWASP-Zertifikat?
Nein, ein solches Zertifikat gibt es nicht. OWASP zertifiziert weder Anbieter noch Prüfer noch Software. Sie erhalten einen Verifizierungsbericht nach ASVS mit Umfang, Level und dem Ergebnis jeder Anforderung, den Sie Kunden oder Auditoren vorlegen können.
Welche Rolle spielen die OWASP Top 10:2025?
Sie nennen die kritischsten Risiken für Webanwendungen, von A01 Broken Access Control bis A10 Mishandling of Exceptional Conditions. Sie sind kein Prüfstandard, „Top-10-Konformität“ sagt also wenig aus. Wir nutzen sie, um zu kontrollieren, dass der Testumfang keine Kategorie auslässt.
Wie testen Sie Chatbots und Agenten?
Nach den OWASP Top 10 für LLM-Anwendungen 2026, veröffentlicht am 3. August 2026: von Prompt Injection (LLM01) und der Preisgabe sensibler Informationen (LLM02) bis zu übermäßigen Befugnissen von Agenten (LLM03). Mehr unter KI-Governance und KI-Sicherheit.
Wie lange dauert es und wovon hängt der Preis ab?
Der erste Schritt, eine Anwendung auf Level 1 oder 2, dauert 4 bis 5 Wochen. Die Zahl der Personentage hängt vom Level, den Kapiteln im Umfang und der Zahl der Benutzerrollen ab. Die Schätzung erhalten Sie vor dem Start schriftlich.
Fangen wir mit einer Anwendung an
Nennen Sie uns die Anwendung und wer nach dem Standard fragt: Kunde, Auditor oder Geschäftsleitung. Wir antworten innerhalb eines Arbeitstages, mit Fragen zu Umfang und Zugang.
Ersten Schritt anfragenLieber zuerst sprechen?
30 Minuten darüber, welches ASVS-Level für Ihre Anwendung sinnvoll ist.
30-Minuten-Gespräch vereinbaren (öffnet in einem neuen Tab)