// SLOVNÍK

OWASP ASVS: standard pro ověření bezpečnosti aplikace

OWASP ASVS, celým názvem Application Security Verification Standard, je katalog bezpečnostních požadavků na webové aplikace a API, rozdělený do tří úrovní podle toho, jak citlivá data aplikace zpracovává. Slouží ke dvěma věcem: jako zadání pro vývoj a jako měřítko, proti kterému se aplikace testuje. Na rozdíl od Top 10 nepopisuje rizika, ale konkrétní ověřitelné požadavky.

// 01

Fakta v kostce

ÚdajHodnota
AnglickyApplication Security Verification Standard
ZkratkaASVS
VydavatelOWASP, Open Worldwide Application Security Project
Aktuální verze5.0.0, vydaná v květnu 2025
StrukturaSedmnáct tematických kapitol, zhruba 350 požadavků, tři úrovně ověření
K čemu sloužíZadání pro vývoj a měřítko pro test aplikace
ZávaznostDoporučení, oficiální certifikace neexistuje
Primární zdrojStránka projektu ASVS

// 02

Co ASVS obsahuje?

Verze 5.0.0 obsahuje zhruba 350 jednotlivých požadavků rozdělených do sedmnácti tematických kapitol podle oblasti, které se týkají. Každý požadavek je psaný jako ověřitelné tvrzení o aplikaci, takže na něj lze odpovědět splněno, nesplněno, nebo netýká se.

Kapitoly pokrývají autentizaci, správu relací, autorizaci, ověřování vstupů, kryptografii, práci s daty, logování, konfiguraci a další oblasti. Právě tvar ověřitelného tvrzení odlišuje ASVS od přehledů rizik: požadavek se dá vzít a použít jako položka v akceptačním kritériu.

// 03

Jaké jsou tři úrovně a jak si vybrat?

Úrovně jsou tři a liší se tím, kolik požadavků aplikace musí splnit. Úroveň 1 pokrývá zhruba pětinu požadavků a standard ji popisuje jako minimum, se kterým má smysl začít. Úroveň 2 přidává další zhruba polovinu a je to úroveň, o kterou má podle standardu usilovat většina aplikací. Úroveň 3 je zbytek a míří na aplikace, které chtějí doložit nejvyšší míru zabezpečení.

ÚroveňPro jaké aplikaceCo to znamená pro rozsah testu
Úroveň 1Interní nástroje a weby bez citlivých dat, první kontrola u nové aplikaceKontrola základních požadavků, důraz na zjevné chyby
Úroveň 2E-shopy, portály, firemní aplikace s osobními a obchodními datyTest s účty pro každou roli, kontrola autorizace a business logiky
Úroveň 3Banky, zdravotnictví a další prostředí, kde je selhání nevratnéOvěření i vzácných scénářů, obvykle s přístupem ke kódu a k návrhu

Pro drtivou většinu firemních aplikací je správnou volbou úroveň 2. Úroveň 1 se hodí jako první krok u aplikace, o které zatím nic nevíte, úroveň 3 se vyplatí až tam, kde je selhání nevratné. Samotný standard úroveň nepředepisuje a nechává ji na analýze rizik: jako příklad uvádí ranou fázi startupu s omezeným množstvím citlivých dat u úrovně 1 a banku, která podle něj těžko obhájí méně než úroveň 3. Výběr úrovně je rozhodnutí o rozpočtu i o rozsahu, protože každá úroveň přidává požadavky, ne jen přísnost.

// 04

Jak se z ASVS staví rozsah testu?

Postup má tři kroky: zvolí se úroveň, vyřadí se požadavky, které se na aplikaci nevztahují, a ze zbytku vznikne seznam toho, co se má ověřit. Ten seznam je zároveň osnovou reportu, protože u každého požadavku je na konci uvedený výsledek.

Výhoda proti volnému zadání je v tom, že rozsah je dohodnutý předem a písemně. Nedohaduje se po testu, jestli něco mělo být součástí. Zvolená úroveň jako vstup do zadání testu proto šetří čas na obou stranách.

// 05

Jak se ASVS použije ve smlouvě s dodavatelem vývoje?

ASVS je jediný z dokumentů OWASP, který se dá vložit přímo do smlouvy, protože jeho požadavky jsou psané jako ověřitelná tvrzení. Místo věty „aplikace bude bezpečná“ se do přílohy uvede zvolená úroveň a seznam požadavků, které má dodavatel splnit.

Rozdíl je vidět při přejímce. U obecné formulace se spor vede o výklad, u konkrétního požadavku se ověří splnění. Dobré je doplnit dvě věci: kdo splnění ověřuje a co se stane, když se nesplnění najde až po předání. Bez toho zůstane příloha nevymahatelná.

Nejčastější chyba v zadání je odkaz na ASVS bez čísla verze a bez určení úrovně. Verze 5.0.0 z května 2025 přeskládala požadavky proti starší řadě, takže odkaz bez verze míří na pohyblivý cíl a obě strany si pod ním představí něco jiného.

// 06

Jak ASVS souvisí s WSTG a Top 10?

Tři dokumenty OWASP odpovídají na tři různé otázky a v praxi se používají společně. Top 10 říká, čeho se bát, ASVS říká, co má platit, a WSTG říká, jak to ověřit. Žádný z nich nenahrazuje zbylé dva.

DokumentNa co odpovídáTypické použití
Top 10Která rizika jsou nejčastějšíOsvěta ve firmě, zařazení nálezů do kategorií pro vedení
ASVSCo má aplikace splňovatZadání pro vývoj, příloha smlouvy, měřítko pro test
WSTGJak se to prakticky testujeStanovení rozsahu zakázky a struktura reportu

Kdo začíná od nuly, projde nejdřív přehled deseti kategorií rizik, pak zvolí úroveň ASVS a teprve podle ní se rozhodne o rozsahu podle testovací příručky WSTG. Opačné pořadí vede k testu, u kterého nikdo neumí říct, proti čemu se vlastně měřil.

// 07

Časté dotazy

Pro běžnou firemní aplikaci s osobními nebo obchodními daty je namístě úroveň 2. Úroveň 1 nechte pro interní nástroje bez citlivých dat a pro první orientační kontrolu, úroveň 3 pro aplikace, kde má selhání dopad na zdraví, majetek nebo kritickou funkci. Volbu úrovně je vhodné zapsat do zadání ještě před poptávkou.

Není, a standard to říká sám. ASVS ve verzi 5.0.0 uvádí, že OWASP jako vendor-neutrální nezisková organizace necertifikuje žádné dodavatele, ověřovatele ani software a že žádná certifikace nebo známka deklarující shodu s ASVS není oficiálně schválená OWASP. Co existuje, je zpráva z testu, ve které je u každého požadavku uvedený výsledek. Formulace „aplikace je certifikovaná podle ASVS“ je proto nepřesná a v nabídkách je namístě se na ni doptat.

V ideálním případě ano, v praxi se část požadavků na konkrétní aplikaci nevztahuje. Standard s tím počítá a nesplněné požadavky se neschovávají: u každého se uvede, jestli je splněný, nesplněný, nebo se aplikace netýká, a proč. Přehled s odůvodněním je použitelnější než tvrzení o stoprocentní shodě.

Ano, rozhraní je v katalogu pokryté a řada obecných požadavků na autorizaci, ověřování vstupů a správu relací platí pro API stejně jako pro webové rozhraní. U API se jen jinak ověřují, protože chybí vrstva prohlížeče a testuje se přímo proti jednotlivým endpointům.

Kam dál

Obsah revidován 2026-08-19.

// SOUVISEJÍCÍ SLUŽBA

Podívejte se, jak se zvolená úroveň promítne do zadání a rozsahu testu

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.