OWASP ASVS 5.0 · Top 10:2025 · LLM Top 10 2026
Testy OWASP: weryfikacja aplikacji według ASVS 5.0
Test penetracyjny pokazuje, co udało się złamać. Klient, audytor albo zarząd pyta jednak o coś innego: czy aplikacja spełnia uzgodniony standard. Sprawdzamy ją według OWASP ASVS 5.0 na wybranym poziomie, a w raporcie każde wymaganie ma wynik: spełnione, niespełnione albo nie dotyczy.
// W skrócie
Czym są testy według OWASP ASVS
OWASP ASVS (Application Security Verification Standard) to lista około 350 wymagań bezpieczeństwa dla aplikacji webowych i usług, w 17 rozdziałach i na trzech poziomach. Test według ASVS sprawdza każde wymaganie z wybranego poziomu i kończy się raportem z wynikiem dla każdego z nich. Dla zespołów, które muszą wykazać poziom bezpieczeństwa klientowi, audytorowi albo zarządowi.
Wersja 5.0.0 z maja 2025, stan na 24 września 2026. Źródło: OWASP ASVS 5.0.0.
// Poziomy ASVS
Trzy poziomy, trzy różne obietnice
Poziom wybieracie według ryzyka aplikacji, nie według ambicji. Poziomy się sumują: L2 obejmuje wymagania L1, a L3 wszystkie. Udziały podajemy za ASVS 5.0.0.
01L1
Poziom 1: minimum dla każdej aplikacji
Około 20% wymagań: podstawowe zabezpieczenia pierwszej linii przed typowymi atakami. Dobry pierwszy krok, ale nawet L1 nie zawsze da się w pełni sprawdzić z zewnątrz, bez dokumentacji albo kodu.
- Działająca aplikacja i konta testowe dla każdej roli
- Dokumentacja tam, gdzie wymaganie jej dotyczy
02L2
Poziom 2: cel dla większości aplikacji
Około 70% wymagań, czyli L1 i L2 razem. Chroni także przed mniej typowymi atakami i wymaga mocniejszych zabezpieczeń przed typowymi. Bez dostępu do dokumentacji, kodu i ludzi tego poziomu nie da się rzetelnie zweryfikować.
- Udokumentowane decyzje bezpieczeństwa
- Dostęp do kodu i konfiguracji
- Czas zespołu na pytania
03L3
Poziom 3: obrona w głąb
Wszystkie wymagania, także te trudne do wdrożenia. Dla aplikacji, które muszą wykazać najwyższy poziom bezpieczeństwa, zwykle przy najbardziej wrażliwych danych i transakcjach.
- Pełny dostęp jak przy L2
- Więcej czasu na przegląd architektury i kodu
// Trzy dokumenty OWASP
ASVS, Top 10 i LLM Top 10: do czego służy każdy
Na stronach OWASP łatwo pomylić standard weryfikacji z listą ryzyk. Używamy każdego dokumentu do tego, do czego powstał (stan na 24 września 2026).
ASVS 5.0: standard weryfikacji
- Wymagania sprawdzane jedno po drugim
- Wynik: spełnione, niespełnione albo nie dotyczy, z uzasadnieniem
Top 10:2025: lista ryzyk
- Dokument o najważniejszych ryzykach, a nie standard testów
- Sprawdzamy, czy zakres testu obejmuje każdą kategorię, od A01 Broken Access Control po A10 Mishandling of Exceptional Conditions
Top 10 dla LLM 2026
- Czatboty, wyszukiwanie z RAG i agenci
- Od LLM01 Prompt Injection po LLM10 Improper Output Handling, więcej na stronie bezpieczeństwo AI
Źródła: OWASP ASVS 5.0.0, OWASP Top 10:2025, OWASP Top 10 dla aplikacji LLM 2026.
// Jak weryfikujemy
Od wyboru poziomu do raportu
Poziom i zakres
Na podstawie ryzyka aplikacji ustalamy poziom i rozdziały ASVS. Rozdziały, które jej nie dotyczą, na przykład OAuth w aplikacji bez OAuth, oznaczamy w raporcie jako nie dotyczy.
Weryfikacja wymagań
Testy ręczne działającej aplikacji łączymy z przeglądem dokumentacji, konfiguracji i kodu. Skaner jest punktem startu, nie wynikiem.
Raport wymaganie po wymaganiu
Zakres, poziom, wynik każdego sprawdzonego wymagania, dowód i rekomendacja przy każdym niespełnionym. Raport pokazuje też, co działa poprawnie.
Retest
Poprawki sprawdzamy ponownie bez dodatkowej opłaty i aktualizujemy wynik wymagania w raporcie.
Pierwszy krok: jedna aplikacja na poziomie L1 albo L2 w 4-5 tygodni
Wybór poziomu
Rozmowa o danych i ryzyku aplikacji, decyzja L1 albo L2 i lista rozdziałów w zakresie.
Weryfikacja wymagań z wybranego poziomu
Testy działającej aplikacji, przegląd dokumentacji i konfiguracji, przy L2 także kodu.
Raport i omówienie
Wynik dla każdego wymagania oraz lista niespełnionych z priorytetami i właścicielami.
Na koniec: raport ASVS dla jednej aplikacji, wymaganie po wymaganiu, i retest poprawek
Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok
// Zakres
Co robimy, a czego nie robimy
Robimy
- Weryfikację aplikacji webowych i API według ASVS 5.0 na poziomie L1, L2 albo L3
- Raport z wynikiem dla każdego wymagania z wybranego poziomu
- Sprawdzenie, czy zakres testów pokrywa OWASP Top 10:2025
- Testy czatbotów, RAG i agentów według OWASP Top 10 dla LLM 2026
- Retest poprawek
Nie robimy
- Certyfikatu OWASP: OWASP nie certyfikuje dostawców, audytorów ani oprogramowania
- Raportu „zgodności z OWASP Top 10”, bo to lista ryzyk, a nie standard testów
- Weryfikacji L2 albo L3 bez dostępu do dokumentacji i kodu
- Testów niszczących na produkcji
Szukacie sprawdzenia realnych ścieżek ataku na cały system? To test penetracyjny. Oba testy często łączymy w jednym zleceniu.
// Czytajcie dalej
Powiązane tematy i usługi
Więcej o bezpieczeństwie aplikacji piszemy na blogu:
// FAQ
Pytania o testy OWASP
Czym test według ASVS różni się od testu penetracyjnego?
Test penetracyjny szuka dróg do Waszych danych i raportuje to, co znalazł. Weryfikacja według ASVS sprawdza każde wymaganie z wybranego poziomu i pokazuje także to, co działa poprawnie. Pentest odpowiada na pytanie, czy da się włamać, a ASVS na pytanie, czy aplikacja spełnia uzgodniony standard.
Który poziom ASVS wybrać?
Ten, który odpowiada ryzyku aplikacji. Według ASVS większość aplikacji powinna dążyć do poziomu 2. L1 to minimum i dobry pierwszy krok, a L3 zostawcie aplikacjom, które muszą wykazać najwyższy poziom bezpieczeństwa. Poziom ustalamy z Wami przed startem.
Czy dostaniemy certyfikat OWASP?
Nie, i nikt inny go nie wystawi. OWASP nie certyfikuje dostawców, audytorów ani oprogramowania. Dostajecie raport z weryfikacji według ASVS: zakres, poziom i wynik każdego wymagania. Możecie go pokazać klientowi albo audytorowi.
Co z OWASP Top 10:2025?
To dokument, który pokazuje najważniejsze ryzyka aplikacji webowych, od A01 Broken Access Control po A10 Mishandling of Exceptional Conditions. Nie jest standardem testów, więc „zgodność z Top 10” niewiele mówi. Używamy go, żeby sprawdzić, czy zakres testu nie pomija żadnej kategorii.
Jak testujecie czatboty i agentów?
Według OWASP Top 10 dla aplikacji LLM 2026, opublikowanego 3 sierpnia 2026. Sprawdzamy m.in. wstrzykiwanie poleceń (LLM01), ujawnianie danych wrażliwych (LLM02) i zbyt szerokie uprawnienia agentów (LLM03). Więcej na stronie AI governance i bezpieczeństwo AI.
Ile trwa test i od czego zależy cena?
Pierwszy krok, czyli jedna aplikacja na poziomie L1 albo L2, trwa od 4 do 5 tygodni. Liczba dni zależy od poziomu, liczby rozdziałów w zakresie i liczby ról użytkowników. Wycenę liczby dni dostajecie na piśmie przed startem.
Zacznijmy od jednej aplikacji
Wskażcie aplikację i powiedzcie, kto pyta o standard: klient, audytor czy zarząd. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o zakres i dostęp.
Zamów pierwszy krokWolicie najpierw porozmawiać?
30 minut o tym, który poziom ASVS ma sens dla Waszej aplikacji.
Umów 30 minut rozmowy (otwiera się w nowej karcie)