// SLOVNÍK
OWASP Top 10 a WSTG: jaký je mezi nimi rozdíl
Rozdíl mezi OWASP Top 10 a WSTG je v účelu: Top 10 pojmenovává deset kategorií nejčastějších rizik webových aplikací, zatímco WSTG popisuje konkrétní postupy, jak ta rizika v aplikaci hledat. Top 10 zkrátka říká, co hledat, a Web Security Testing Guide, tedy WSTG, říká jak. Test postavený jen na Top 10 proto pokryje výrazně užší rozsah než test podle celé příručky.
// 01
Top 10 a WSTG vedle sebe
| Kritérium | OWASP Top 10 | OWASP WSTG |
|---|---|---|
| Účel | Pojmenovat nejčastější rizika a sjednotit slovník | Popsat, jak se jednotlivé věci prakticky testují |
| Formát | Deset kategorií rizik s vysvětlením a příklady | Příručka s postupy rozdělenými do dvanácti oblastí |
| Rozsah | Deset položek | Ve verzi 4.2 celkem 97 testů, každý s vlastním označením |
| Aktualizace | V edicích jednou za několik let | Průběžně, stabilní verze je 4.2 |
| Kdo to používá | Vývoj, management, tvůrci interních směrnic | Testeři při stanovení rozsahu a psaní reportu |
| Co se tím dá doložit | Že tým zná typová rizika a bere je v úvahu | Že se konkrétní oblast opravdu testovala a jak |
| Odkaz na zdroj | Projekt Top Ten | Projekt WSTG |
Oba dokumenty vydává OWASP, ale každý odpovídá na jinou otázku. Top 10 na otázku „čeho se bát“, WSTG na otázku „jak to ověřit“.
// 02
Co je OWASP Top 10?
OWASP Top 10 je přehled deseti kategorií rizik webových aplikací, sestavený z dat o výskytu slabin v reálných aplikacích a doplněný průzkumem mezi odborníky. Vychází v edicích označených rokem a slouží hlavně k osvětě a ke sjednocení slovníku mezi bezpečností a vývojem.
Jeho síla je v tom, že se dá přečíst za hodinu a že mu rozumí i netechnický člověk. Jeho limit je tatáž stručnost: deset položek nemůže pokrýt vše, co se v aplikacích zneužívá, a záměrně to ani nezkouší. Podrobný rozbor kategorií má samostatné heslo o struktuře a edicích Top 10.
// 03
Co je OWASP WSTG?
OWASP WSTG, celým názvem Web Security Testing Guide, je testovací příručka. Pro každou oblast popisuje, co se testuje, jakým postupem, co je očekávaný výsledek a jak nález vypadá. Stabilní verze je 4.2 a jednotlivé testy mají vlastní označení, kterým se dá odkazovat v reportu.
Příručka nestanovuje, co je závažné, ani neurčuje, co se testovat musí. Je to katalog postupů, ze kterého si tester vybírá podle rozsahu zakázky a typu aplikace. Jak se čte označení testů a co obsahuje dvanáct oblastí, rozebírá heslo o obsahu a značení WSTG.
// 04
Proč test jen podle Top 10 nestačí?
Test omezený na Top 10 vynechá celé oblasti, které v přehledu rizik nejsou, protože se do deseti položek nevešly. Nejde o okrajové věci: chybí business logika, práce s relacemi napříč rolemi, chování aplikace na hranicích limitů i většina toho, co se testuje na klientské straně.
- Chyby v business logice: objednávka se dá dokončit se změněnou cenou, sleva se dá uplatnit opakovaně, schvalovací krok se dá přeskočit.
- Souběh operací: dva požadavky poslané ve stejný okamžik projdou oba, přestože měl projít jen jeden.
- Testy specifické pro API: chybějící kontrola na úrovni jednotlivého objektu, verzování rozhraní, zapomenuté starší endpointy.
- Chování při chybě: aplikace v reakci na neočekávaný vstup prozradí vnitřní strukturu nebo skončí v propustném stavu.
- Klientská strana: manipulace s daty v prohlížeči, ukládání citlivých údajů mimo relaci, obcházení kontrol provedených jen v rozhraní.
Druhý problém je měřitelnost. Zadání „podle Top 10“ nemá jak ověřit splnění, protože nedefinuje ani počet, ani hloubku úkonů. Zadání odkazující na konkrétní oblasti příručky se ověřit dá, protože každý test v ní má vlastní identifikátor.
// 05
Co znamená plný rozsah podle příručky?
Plný rozsah podle WSTG znamená, že se projde všech dvanáct oblastí a v každé se vyberou testy, které na danou aplikaci sedí. Nikdy to neznamená mechanické odbavení všech testů: příručka obsahuje i postupy pro technologie, které vaše aplikace vůbec nepoužívá.
Rozdíl proti kontrole podle Top 10 je v tom, že u každé oblasti je doložitelné, co se dělalo a s jakým výsledkem. Report pak není seznam nálezů bez kontextu, ale mapa pokrytí. Jak vypadá test v plném rozsahu podle příručky, popisuje servisní stránka.
// 06
Kdy Top 10 stačí?
Top 10 jako rámec kontroly stačí ve třech situacích: u interního nástroje bez citlivých dat a bez přístupu z internetu, u první rychlé kontroly startupu, který potřebuje vědět, jestli nemá zásadní díru, a jako vstupní školení pro vývojový tým, který s bezpečností teprve začíná.
Zvolte Top 10, pokud potřebujete rychlý obraz a rozhodujete se, jestli má vůbec smysl investovat do plného testu. Zvolte postup podle příručky, pokud aplikace zpracovává osobní nebo platební údaje, pokud je dostupná z internetu, nebo pokud výstup potřebujete doložit auditorovi či zákazníkovi.
// 07
Časté dotazy
Kam dál
Obsah revidován 2026-09-01.
// SOUVISEJÍCÍ SLUŽBA
Podívejte se, jak vypadá test aplikace vedený podle celé příručky
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.