// SLOVNÍK
OWASP WSTG: testovací příručka pro webové aplikace
OWASP WSTG, celým názvem Web Security Testing Guide, je metodická příručka pro testování bezpečnosti webových aplikací a API, která pro každou oblast popisuje konkrétní testovací postupy a jejich značení. Vydává ji nadace OWASP a testeři podle ní staví rozsah zakázky i strukturu reportu. Není to seznam zranitelností ani norma, jejíž splnění by šlo certifikovat.
// 01
Fakta v kostce
| Údaj | Hodnota |
|---|---|
| Anglicky | Web Security Testing Guide |
| Zkratka | WSTG |
| Vydavatel | OWASP, Open Worldwide Application Security Project |
| Stabilní verze | 4.2 |
| Struktura | Dvanáct oblastí testování, ve verzi 4.2 celkem 97 testů |
| K čemu slouží | Stanovení rozsahu testu a doložení, co se ověřovalo |
| Závaznost | Doporučená metodika, nelze proti ní certifikovat |
| Primární zdroj | Stránka projektu WSTG |
// 02
Co WSTG obsahuje?
WSTG obsahuje dvanáct tematických oblastí, které dohromady pokrývají životní cyklus testu webové aplikace od sběru informací po chybějící kontroly na klientovi. Každá oblast sdružuje jednotlivé testy a u každého testu je popsaný cíl, postup a to, jak vypadá pozitivní nález.
- Sběr informací: co o aplikaci prozrazuje sama aplikace, její chyby a veřejné zdroje.
- Konfigurace a nasazení: prostředí, hlavičky, ponechané soubory, správcovská rozhraní.
- Správa identit: zakládání účtů, role a jejich hranice.
- Autentizace: přihlášení, druhý faktor, obnova hesla, blokování pokusů.
- Autorizace: přístup k cizím objektům a k funkcím nad rámec role.
- Správa relací: platnost, obnova a rušení relace, chování při odhlášení.
- Ověřování vstupů: injektáže všeho druhu včetně skriptování na straně prohlížeče.
- Ošetření chyb: co aplikace prozradí, když se něco pokazí.
- Kryptografie: šifrování přenosu i uložených dat a použité algoritmy.
- Business logika: pořadí kroků, limity, souběh operací a zneužití legitimní funkce.
- Klientská strana: to, co běží v prohlížeči a dá se tam změnit.
- API: rozhraní, jeho autorizace a starší verze, které nikdo nevypnul.
// 03
Jak se čte označení testu?
Označení testu se čte zleva: předpona WSTG, zkratka tematické oblasti a pořadové číslo testu uvnitř ní. Identifikátor WSTG-ATHZ-04 tak označuje čtvrtý test v oblasti Authorization Testing, konkrétně ověření nezabezpečených přímých odkazů na objekty. Identifikátory jsou napříč verzemi příručky stabilní, takže se s nimi dá odkazovat i po letech.
Praktický přínos je v reportu a ve smlouvě. Věta „testovala se autorizace“ je nekontrolovatelná, kdežto výčet identifikátorů říká přesně, které postupy proběhly. Zákazník tak pozná, jestli druhá nabídka pokrývá totéž, a při opakovaném testu jde porovnat rozsah rok proti roku.
// 04
Jak podle WSTG vzniká rozsah testu?
Rozsah vzniká výběrem oblastí a testů, které na konkrétní aplikaci dávají smysl. Příručka je katalog, ne povinný seznam: obsahuje postupy pro technologie, které vaše aplikace nemusí používat vůbec. Odpadnout tak může celá oblast, aniž by to snížilo kvalitu testu.
Rozsah nejvíc zvedají oblasti závislé na počtu rolí, protože autorizace se testuje pro každou kombinaci role a typu objektu. Právě proto se u aplikace se třemi rolemi počítá jinak než u aplikace s jednou. Postup, jak podle příručky testujeme aplikace a API, popisuje servisní stránka.
// 05
Co WSTG neřeší?
WSTG se týká webových aplikací a jejich rozhraní, nikoli všeho ostatního. Neřeší testování infrastruktury a sítě, neřeší průběh zakázky jako takové a neurčuje, jak závažný nález je. Tyhle tři věci pokrývají jiné dokumenty a je dobré to vědět dřív, než se příručka napíše do smlouvy. Nejblíž má k ní žebříček rizik, a čím se příručka liší od žebříčku Top 10, rozebírá vlastní srovnání.
- Průběh zakázky od dohody o rozsahu po report popisuje standard PTES, ne WSTG.
- Závažnost nálezu se vyjadřuje samostatnou stupnicí, obvykle pomocí skóre CVSS.
- Požadavky, proti kterým se aplikace ověřuje, nabízí katalog ASVS. WSTG říká jak testovat, ASVS co má platit.
Doplňkem k příručce je sada praktických návodů OWASP k jednotlivým tématům, takzvané cheat sheety. Ty míří spíš na vývojáře než na testera a hodí se, když z testu vyjde nález a řeší se, jak ho správně opravit.
// 06
Jaká je aktuální verze a jak se vyvíjí?
Stabilní verze je 4.2. Příručka se ale vyvíjí průběžně v otevřeném repozitáři, takže rozvojová verze bývá napřed před tou označenou jako stabilní. Pro zadání testu se proto vyplatí uvádět číslo verze, podle které se postupuje.
Zastaralou verzi poznáte podle toho, co v ní chybí. Pokud dokument neobsahuje samostatnou oblast pro API ani testy pro moderní mechanismy prohlížeče, pracujete se starší řadou. Údaje na téhle stránce odpovídají stavu k datu revize uvedenému pod obsahem.
// 07
Časté dotazy
Kam dál
Obsah revidován 2026-08-20.
// SOUVISEJÍCÍ SLUŽBA
Podívejte se, jak se z oblastí příručky skládá rozsah konkrétní zakázky
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.