OWASP ASVS
OWASP ASVS とは何ですか?
OWASP ASVSOWASP アプリケーションセキュリティ検証標準。Web アプリケーションや API の設計・実装・検証に用いる、検証可能なセキュリティ要件のカタログ。
OWASP Application Security Verification Standard(ASVS)は、コミュニティが維持する詳細かつ検証可能なセキュリティ要件の一覧で、認証、セッション管理、アクセス制御、暗号、入力検証、エラー、データ保護、通信、構成、ビジネスロジックなどを章ごとに整理しています。ASVS は 3 つのレベルを定義します:Level 1 は機会的スキャン向け、Level 2 は機微データを扱うアプリ向け、Level 3 は高保証システム向けです。2025 年の 5.0 では、近代的な API と SPA アーキテクチャに合わせて要件を再編成しました。チームはセキュリティと開発の契約として ASVS を活用し、コードレビュー、脅威モデリング、ペンテストの範囲、PCI DSS 等の準拠証跡に役立てます。
● 例
- 01
SaaS ベンダーが企業顧客のセキュリティ質問票に対応するために ASVS L2 のアテステーションを公開する。
- 02
ペンテスト報告書で各指摘事項を ASVS v5 の具体的な要件 ID に紐付ける。
● よくある質問
OWASP ASVS とは何ですか?
OWASP アプリケーションセキュリティ検証標準。Web アプリケーションや API の設計・実装・検証に用いる、検証可能なセキュリティ要件のカタログ。 サイバーセキュリティの コンプライアンスとフレームワーク カテゴリに属します。
OWASP ASVS とはどういう意味ですか?
OWASP アプリケーションセキュリティ検証標準。Web アプリケーションや API の設計・実装・検証に用いる、検証可能なセキュリティ要件のカタログ。
OWASP ASVS はどのように機能しますか?
OWASP Application Security Verification Standard(ASVS)は、コミュニティが維持する詳細かつ検証可能なセキュリティ要件の一覧で、認証、セッション管理、アクセス制御、暗号、入力検証、エラー、データ保護、通信、構成、ビジネスロジックなどを章ごとに整理しています。ASVS は 3 つのレベルを定義します:Level 1 は機会的スキャン向け、Level 2 は機微データを扱うアプリ向け、Level 3 は高保証システム向けです。2025 年の 5.0 では、近代的な API と SPA アーキテクチャに合わせて要件を再編成しました。チームはセキュリティと開発の契約として ASVS を活用し、コードレビュー、脅威モデリング、ペンテストの範囲、PCI DSS 等の準拠証跡に役立てます。
OWASP ASVS からどのように防御しますか?
OWASP ASVS に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
OWASP ASVS の別名は何ですか?
一般的な別名: アプリケーションセキュリティ検証標準, ASVS。
● 関連用語
- compliance№ 781
OWASP Top 10
OWASP が発行する啓発文書で、Web アプリケーションにとって最も重要なセキュリティリスクを実データに基づいて定期的に更新したもの。
- compliance№ 782
OWASP WSTG
OWASP Web セキュリティテストガイド。Web アプリでもっとも一般的なセキュリティ弱点をどう検証するかを網羅したオープンソースのマニュアル。
- compliance№ 778
OWASP MASVS
OWASP モバイルアプリケーションセキュリティ検証標準。iOS と Android のモバイルアプリ向けの検証可能なセキュリティ要件の基盤。
- compliance№ 780
OWASP SAMM
OWASP ソフトウェアアシュアランス成熟度モデル。組織のセキュア開発プラクティスを継続的に測定・改善するためのフレームワーク。
- appsec№ 982
セキュアコーディング
防御的パターン・言語固有のルール・公認ガイドラインに従い、セキュリティ欠陥を最小化するようにソースコードを書く実践。
- compliance№ 204
コンプライアンス
法令・規制・契約上の義務、および社内のセキュリティ要件を、文書化された統制・証跡・継続的評価によって満たす取り組み。
● 関連項目
- № 774OWASP API Security Top 10
- № 783OWASP ZAP
- № 776OWASP Dependency-Check
- № 801PASTA 脅威モデル
- № 143CAPEC