OWASP ASVS 5.0 · Top 10:2025 · LLM Top 10 2026

Testy OWASP: weryfikacja aplikacji według ASVS 5.0

Test penetracyjny pokazuje, co udało się złamać. Klient, audytor albo zarząd pyta jednak o coś innego: czy aplikacja spełnia uzgodniony standard. Sprawdzamy ją według OWASP ASVS 5.0 na wybranym poziomie, a w raporcie każde wymaganie ma wynik: spełnione, niespełnione albo nie dotyczy.

// W skrócie

Czym są testy według OWASP ASVS

OWASP ASVS (Application Security Verification Standard) to lista około 350 wymagań bezpieczeństwa dla aplikacji webowych i usług, w 17 rozdziałach i na trzech poziomach. Test według ASVS sprawdza każde wymaganie z wybranego poziomu i kończy się raportem z wynikiem dla każdego z nich. Dla zespołów, które muszą wykazać poziom bezpieczeństwa klientowi, audytorowi albo zarządowi.

Wersja 5.0.0 z maja 2025, stan na 24 września 2026. Źródło: OWASP ASVS 5.0.0.

// Poziomy ASVS

Trzy poziomy, trzy różne obietnice

Poziom wybieracie według ryzyka aplikacji, nie według ambicji. Poziomy się sumują: L2 obejmuje wymagania L1, a L3 wszystkie. Udziały podajemy za ASVS 5.0.0.

  1. 01L1

    Poziom 1: minimum dla każdej aplikacji

    Około 20% wymagań: podstawowe zabezpieczenia pierwszej linii przed typowymi atakami. Dobry pierwszy krok, ale nawet L1 nie zawsze da się w pełni sprawdzić z zewnątrz, bez dokumentacji albo kodu.

    • Działająca aplikacja i konta testowe dla każdej roli
    • Dokumentacja tam, gdzie wymaganie jej dotyczy
  2. 02L2

    Poziom 2: cel dla większości aplikacji

    Około 70% wymagań, czyli L1 i L2 razem. Chroni także przed mniej typowymi atakami i wymaga mocniejszych zabezpieczeń przed typowymi. Bez dostępu do dokumentacji, kodu i ludzi tego poziomu nie da się rzetelnie zweryfikować.

    • Udokumentowane decyzje bezpieczeństwa
    • Dostęp do kodu i konfiguracji
    • Czas zespołu na pytania
  3. 03L3

    Poziom 3: obrona w głąb

    Wszystkie wymagania, także te trudne do wdrożenia. Dla aplikacji, które muszą wykazać najwyższy poziom bezpieczeństwa, zwykle przy najbardziej wrażliwych danych i transakcjach.

    • Pełny dostęp jak przy L2
    • Więcej czasu na przegląd architektury i kodu

// Trzy dokumenty OWASP

ASVS, Top 10 i LLM Top 10: do czego służy każdy

Na stronach OWASP łatwo pomylić standard weryfikacji z listą ryzyk. Używamy każdego dokumentu do tego, do czego powstał (stan na 24 września 2026).

ASVS 5.0: standard weryfikacji

  • Wymagania sprawdzane jedno po drugim
  • Wynik: spełnione, niespełnione albo nie dotyczy, z uzasadnieniem

Top 10:2025: lista ryzyk

  • Dokument o najważniejszych ryzykach, a nie standard testów
  • Sprawdzamy, czy zakres testu obejmuje każdą kategorię, od A01 Broken Access Control po A10 Mishandling of Exceptional Conditions

Top 10 dla LLM 2026

  • Czatboty, wyszukiwanie z RAG i agenci
  • Od LLM01 Prompt Injection po LLM10 Improper Output Handling, więcej na stronie bezpieczeństwo AI

Źródła: OWASP ASVS 5.0.0, OWASP Top 10:2025, OWASP Top 10 dla aplikacji LLM 2026.

// Jak weryfikujemy

Od wyboru poziomu do raportu

  1. Poziom i zakres

    Na podstawie ryzyka aplikacji ustalamy poziom i rozdziały ASVS. Rozdziały, które jej nie dotyczą, na przykład OAuth w aplikacji bez OAuth, oznaczamy w raporcie jako nie dotyczy.

  2. Weryfikacja wymagań

    Testy ręczne działającej aplikacji łączymy z przeglądem dokumentacji, konfiguracji i kodu. Skaner jest punktem startu, nie wynikiem.

  3. Raport wymaganie po wymaganiu

    Zakres, poziom, wynik każdego sprawdzonego wymagania, dowód i rekomendacja przy każdym niespełnionym. Raport pokazuje też, co działa poprawnie.

  4. Retest

    Poprawki sprawdzamy ponownie bez dodatkowej opłaty i aktualizujemy wynik wymagania w raporcie.

Pierwszy krok: jedna aplikacja na poziomie L1 albo L2 w 4-5 tygodni

  1. Wybór poziomu

    Rozmowa o danych i ryzyku aplikacji, decyzja L1 albo L2 i lista rozdziałów w zakresie.

  2. Weryfikacja wymagań z wybranego poziomu

    Testy działającej aplikacji, przegląd dokumentacji i konfiguracji, przy L2 także kodu.

  3. Raport i omówienie

    Wynik dla każdego wymagania oraz lista niespełnionych z priorytetami i właścicielami.

Na koniec: raport ASVS dla jednej aplikacji, wymaganie po wymaganiu, i retest poprawek

Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok

// Zakres

Co robimy, a czego nie robimy

Robimy

  • Weryfikację aplikacji webowych i API według ASVS 5.0 na poziomie L1, L2 albo L3
  • Raport z wynikiem dla każdego wymagania z wybranego poziomu
  • Sprawdzenie, czy zakres testów pokrywa OWASP Top 10:2025
  • Testy czatbotów, RAG i agentów według OWASP Top 10 dla LLM 2026
  • Retest poprawek

Nie robimy

  • Certyfikatu OWASP: OWASP nie certyfikuje dostawców, audytorów ani oprogramowania
  • Raportu „zgodności z OWASP Top 10”, bo to lista ryzyk, a nie standard testów
  • Weryfikacji L2 albo L3 bez dostępu do dokumentacji i kodu
  • Testów niszczących na produkcji

Szukacie sprawdzenia realnych ścieżek ataku na cały system? To test penetracyjny. Oba testy często łączymy w jednym zleceniu.

// FAQ

Pytania o testy OWASP

Czym test według ASVS różni się od testu penetracyjnego?

Test penetracyjny szuka dróg do Waszych danych i raportuje to, co znalazł. Weryfikacja według ASVS sprawdza każde wymaganie z wybranego poziomu i pokazuje także to, co działa poprawnie. Pentest odpowiada na pytanie, czy da się włamać, a ASVS na pytanie, czy aplikacja spełnia uzgodniony standard.

Który poziom ASVS wybrać?

Ten, który odpowiada ryzyku aplikacji. Według ASVS większość aplikacji powinna dążyć do poziomu 2. L1 to minimum i dobry pierwszy krok, a L3 zostawcie aplikacjom, które muszą wykazać najwyższy poziom bezpieczeństwa. Poziom ustalamy z Wami przed startem.

Czy dostaniemy certyfikat OWASP?

Nie, i nikt inny go nie wystawi. OWASP nie certyfikuje dostawców, audytorów ani oprogramowania. Dostajecie raport z weryfikacji według ASVS: zakres, poziom i wynik każdego wymagania. Możecie go pokazać klientowi albo audytorowi.

Co z OWASP Top 10:2025?

To dokument, który pokazuje najważniejsze ryzyka aplikacji webowych, od A01 Broken Access Control po A10 Mishandling of Exceptional Conditions. Nie jest standardem testów, więc „zgodność z Top 10” niewiele mówi. Używamy go, żeby sprawdzić, czy zakres testu nie pomija żadnej kategorii.

Jak testujecie czatboty i agentów?

Według OWASP Top 10 dla aplikacji LLM 2026, opublikowanego 3 sierpnia 2026. Sprawdzamy m.in. wstrzykiwanie poleceń (LLM01), ujawnianie danych wrażliwych (LLM02) i zbyt szerokie uprawnienia agentów (LLM03). Więcej na stronie AI governance i bezpieczeństwo AI.

Ile trwa test i od czego zależy cena?

Pierwszy krok, czyli jedna aplikacja na poziomie L1 albo L2, trwa od 4 do 5 tygodni. Liczba dni zależy od poziomu, liczby rozdziałów w zakresie i liczby ról użytkowników. Wycenę liczby dni dostajecie na piśmie przed startem.

Zacznijmy od jednej aplikacji

Wskażcie aplikację i powiedzcie, kto pyta o standard: klient, audytor czy zarząd. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o zakres i dostęp.

Zamów pierwszy krok

Wolicie najpierw porozmawiać?

30 minut o tym, który poziom ASVS ma sens dla Waszej aplikacji.

Umów 30 minut rozmowy (otwiera się w nowej karcie)