// SLOVNÍK
OWASP ASVS: standard pro ověření bezpečnosti aplikace
OWASP ASVS, celým názvem Application Security Verification Standard, je katalog bezpečnostních požadavků na webové aplikace a API, rozdělený do tří úrovní podle toho, jak citlivá data aplikace zpracovává. Slouží ke dvěma věcem: jako zadání pro vývoj a jako měřítko, proti kterému se aplikace testuje. Na rozdíl od Top 10 nepopisuje rizika, ale konkrétní ověřitelné požadavky.
// 01
Fakta v kostce
| Údaj | Hodnota |
|---|---|
| Anglicky | Application Security Verification Standard |
| Zkratka | ASVS |
| Vydavatel | OWASP, Open Worldwide Application Security Project |
| Aktuální verze | 5.0.0, vydaná v květnu 2025 |
| Struktura | Sedmnáct tematických kapitol, zhruba 350 požadavků, tři úrovně ověření |
| K čemu slouží | Zadání pro vývoj a měřítko pro test aplikace |
| Závaznost | Doporučení, oficiální certifikace neexistuje |
| Primární zdroj | Stránka projektu ASVS |
// 02
Co ASVS obsahuje?
Verze 5.0.0 obsahuje zhruba 350 jednotlivých požadavků rozdělených do sedmnácti tematických kapitol podle oblasti, které se týkají. Každý požadavek je psaný jako ověřitelné tvrzení o aplikaci, takže na něj lze odpovědět splněno, nesplněno, nebo netýká se.
Kapitoly pokrývají autentizaci, správu relací, autorizaci, ověřování vstupů, kryptografii, práci s daty, logování, konfiguraci a další oblasti. Právě tvar ověřitelného tvrzení odlišuje ASVS od přehledů rizik: požadavek se dá vzít a použít jako položka v akceptačním kritériu.
// 03
Jaké jsou tři úrovně a jak si vybrat?
Úrovně jsou tři a liší se tím, kolik požadavků aplikace musí splnit. Úroveň 1 pokrývá zhruba pětinu požadavků a standard ji popisuje jako minimum, se kterým má smysl začít. Úroveň 2 přidává další zhruba polovinu a je to úroveň, o kterou má podle standardu usilovat většina aplikací. Úroveň 3 je zbytek a míří na aplikace, které chtějí doložit nejvyšší míru zabezpečení.
| Úroveň | Pro jaké aplikace | Co to znamená pro rozsah testu |
|---|---|---|
| Úroveň 1 | Interní nástroje a weby bez citlivých dat, první kontrola u nové aplikace | Kontrola základních požadavků, důraz na zjevné chyby |
| Úroveň 2 | E-shopy, portály, firemní aplikace s osobními a obchodními daty | Test s účty pro každou roli, kontrola autorizace a business logiky |
| Úroveň 3 | Banky, zdravotnictví a další prostředí, kde je selhání nevratné | Ověření i vzácných scénářů, obvykle s přístupem ke kódu a k návrhu |
Pro drtivou většinu firemních aplikací je správnou volbou úroveň 2. Úroveň 1 se hodí jako první krok u aplikace, o které zatím nic nevíte, úroveň 3 se vyplatí až tam, kde je selhání nevratné. Samotný standard úroveň nepředepisuje a nechává ji na analýze rizik: jako příklad uvádí ranou fázi startupu s omezeným množstvím citlivých dat u úrovně 1 a banku, která podle něj těžko obhájí méně než úroveň 3. Výběr úrovně je rozhodnutí o rozpočtu i o rozsahu, protože každá úroveň přidává požadavky, ne jen přísnost.
// 04
Jak se z ASVS staví rozsah testu?
Postup má tři kroky: zvolí se úroveň, vyřadí se požadavky, které se na aplikaci nevztahují, a ze zbytku vznikne seznam toho, co se má ověřit. Ten seznam je zároveň osnovou reportu, protože u každého požadavku je na konci uvedený výsledek.
Výhoda proti volnému zadání je v tom, že rozsah je dohodnutý předem a písemně. Nedohaduje se po testu, jestli něco mělo být součástí. Zvolená úroveň jako vstup do zadání testu proto šetří čas na obou stranách.
// 05
Jak se ASVS použije ve smlouvě s dodavatelem vývoje?
ASVS je jediný z dokumentů OWASP, který se dá vložit přímo do smlouvy, protože jeho požadavky jsou psané jako ověřitelná tvrzení. Místo věty „aplikace bude bezpečná“ se do přílohy uvede zvolená úroveň a seznam požadavků, které má dodavatel splnit.
Rozdíl je vidět při přejímce. U obecné formulace se spor vede o výklad, u konkrétního požadavku se ověří splnění. Dobré je doplnit dvě věci: kdo splnění ověřuje a co se stane, když se nesplnění najde až po předání. Bez toho zůstane příloha nevymahatelná.
Nejčastější chyba v zadání je odkaz na ASVS bez čísla verze a bez určení úrovně. Verze 5.0.0 z května 2025 přeskládala požadavky proti starší řadě, takže odkaz bez verze míří na pohyblivý cíl a obě strany si pod ním představí něco jiného.
// 06
Jak ASVS souvisí s WSTG a Top 10?
Tři dokumenty OWASP odpovídají na tři různé otázky a v praxi se používají společně. Top 10 říká, čeho se bát, ASVS říká, co má platit, a WSTG říká, jak to ověřit. Žádný z nich nenahrazuje zbylé dva.
| Dokument | Na co odpovídá | Typické použití |
|---|---|---|
| Top 10 | Která rizika jsou nejčastější | Osvěta ve firmě, zařazení nálezů do kategorií pro vedení |
| ASVS | Co má aplikace splňovat | Zadání pro vývoj, příloha smlouvy, měřítko pro test |
| WSTG | Jak se to prakticky testuje | Stanovení rozsahu zakázky a struktura reportu |
Kdo začíná od nuly, projde nejdřív přehled deseti kategorií rizik, pak zvolí úroveň ASVS a teprve podle ní se rozhodne o rozsahu podle testovací příručky WSTG. Opačné pořadí vede k testu, u kterého nikdo neumí říct, proti čemu se vlastně měřil.
// 07
Časté dotazy
Kam dál
Obsah revidován 2026-08-19.
// SOUVISEJÍCÍ SLUŽBA
Podívejte se, jak se zvolená úroveň promítne do zadání a rozsahu testu
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.