// SLOVNÍK

OWASP WSTG: testovací příručka pro webové aplikace

OWASP WSTG, celým názvem Web Security Testing Guide, je metodická příručka pro testování bezpečnosti webových aplikací a API, která pro každou oblast popisuje konkrétní testovací postupy a jejich značení. Vydává ji nadace OWASP a testeři podle ní staví rozsah zakázky i strukturu reportu. Není to seznam zranitelností ani norma, jejíž splnění by šlo certifikovat.

// 01

Fakta v kostce

ÚdajHodnota
AnglickyWeb Security Testing Guide
ZkratkaWSTG
VydavatelOWASP, Open Worldwide Application Security Project
Stabilní verze4.2
StrukturaDvanáct oblastí testování, ve verzi 4.2 celkem 97 testů
K čemu sloužíStanovení rozsahu testu a doložení, co se ověřovalo
ZávaznostDoporučená metodika, nelze proti ní certifikovat
Primární zdrojStránka projektu WSTG

// 02

Co WSTG obsahuje?

WSTG obsahuje dvanáct tematických oblastí, které dohromady pokrývají životní cyklus testu webové aplikace od sběru informací po chybějící kontroly na klientovi. Každá oblast sdružuje jednotlivé testy a u každého testu je popsaný cíl, postup a to, jak vypadá pozitivní nález.

  • Sběr informací: co o aplikaci prozrazuje sama aplikace, její chyby a veřejné zdroje.
  • Konfigurace a nasazení: prostředí, hlavičky, ponechané soubory, správcovská rozhraní.
  • Správa identit: zakládání účtů, role a jejich hranice.
  • Autentizace: přihlášení, druhý faktor, obnova hesla, blokování pokusů.
  • Autorizace: přístup k cizím objektům a k funkcím nad rámec role.
  • Správa relací: platnost, obnova a rušení relace, chování při odhlášení.
  • Ověřování vstupů: injektáže všeho druhu včetně skriptování na straně prohlížeče.
  • Ošetření chyb: co aplikace prozradí, když se něco pokazí.
  • Kryptografie: šifrování přenosu i uložených dat a použité algoritmy.
  • Business logika: pořadí kroků, limity, souběh operací a zneužití legitimní funkce.
  • Klientská strana: to, co běží v prohlížeči a dá se tam změnit.
  • API: rozhraní, jeho autorizace a starší verze, které nikdo nevypnul.

// 03

Jak se čte označení testu?

Označení testu se čte zleva: předpona WSTG, zkratka tematické oblasti a pořadové číslo testu uvnitř ní. Identifikátor WSTG-ATHZ-04 tak označuje čtvrtý test v oblasti Authorization Testing, konkrétně ověření nezabezpečených přímých odkazů na objekty. Identifikátory jsou napříč verzemi příručky stabilní, takže se s nimi dá odkazovat i po letech.

Praktický přínos je v reportu a ve smlouvě. Věta „testovala se autorizace“ je nekontrolovatelná, kdežto výčet identifikátorů říká přesně, které postupy proběhly. Zákazník tak pozná, jestli druhá nabídka pokrývá totéž, a při opakovaném testu jde porovnat rozsah rok proti roku.

// 04

Jak podle WSTG vzniká rozsah testu?

Rozsah vzniká výběrem oblastí a testů, které na konkrétní aplikaci dávají smysl. Příručka je katalog, ne povinný seznam: obsahuje postupy pro technologie, které vaše aplikace nemusí používat vůbec. Odpadnout tak může celá oblast, aniž by to snížilo kvalitu testu.

Rozsah nejvíc zvedají oblasti závislé na počtu rolí, protože autorizace se testuje pro každou kombinaci role a typu objektu. Právě proto se u aplikace se třemi rolemi počítá jinak než u aplikace s jednou. Postup, jak podle příručky testujeme aplikace a API, popisuje servisní stránka.

// 05

Co WSTG neřeší?

WSTG se týká webových aplikací a jejich rozhraní, nikoli všeho ostatního. Neřeší testování infrastruktury a sítě, neřeší průběh zakázky jako takové a neurčuje, jak závažný nález je. Tyhle tři věci pokrývají jiné dokumenty a je dobré to vědět dřív, než se příručka napíše do smlouvy. Nejblíž má k ní žebříček rizik, a čím se příručka liší od žebříčku Top 10, rozebírá vlastní srovnání.

  • Průběh zakázky od dohody o rozsahu po report popisuje standard PTES, ne WSTG.
  • Závažnost nálezu se vyjadřuje samostatnou stupnicí, obvykle pomocí skóre CVSS.
  • Požadavky, proti kterým se aplikace ověřuje, nabízí katalog ASVS. WSTG říká jak testovat, ASVS co má platit.

Doplňkem k příručce je sada praktických návodů OWASP k jednotlivým tématům, takzvané cheat sheety. Ty míří spíš na vývojáře než na testera a hodí se, když z testu vyjde nález a řeší se, jak ho správně opravit.

// 06

Jaká je aktuální verze a jak se vyvíjí?

Stabilní verze je 4.2. Příručka se ale vyvíjí průběžně v otevřeném repozitáři, takže rozvojová verze bývá napřed před tou označenou jako stabilní. Pro zadání testu se proto vyplatí uvádět číslo verze, podle které se postupuje.

Zastaralou verzi poznáte podle toho, co v ní chybí. Pokud dokument neobsahuje samostatnou oblast pro API ani testy pro moderní mechanismy prohlížeče, pracujete se starší řadou. Údaje na téhle stránce odpovídají stavu k datu revize uvedenému pod obsahem.

// 07

Časté dotazy

Závazné není. Je to doporučená metodika, kterou nikdo nevymáhá a proti které neexistuje certifikace. Závaznost jí dá až smlouva: pokud si do zadání napíšete, že se testuje podle konkrétních oblastí příručky, stává se to smluvním požadavkem a dodavatel ho musí doložit v reportu.

Ano, ale s výhradou, kterou je dobré znát předem. Oblast pro API obsahuje ve stabilní verzi 4.2 jediný test, takže samotná příručka rozhraní zdaleka nepokrývá celé. Prakticky se test API opírá hlavně o testy z ostatních oblastí, zejména o autorizaci a ověřování vstupů, a doplňuje se samostatným seznamem rizik pro API, který OWASP vydává zvlášť.

Rozdíl je v tom, co dokument popisuje. WSTG popisuje postupy testování, ASVS popisuje požadavky, které má aplikace splňovat. Používají se společně: z ASVS vznikne seznam toho, co má platit, a WSTG dodá způsob, jak to ověřit. Podrobnosti má heslo o třech úrovních ASVS.

Podle identifikátorů testů u jednotlivých nálezů a podle přehledu pokrytých oblastí. Kvalitní report uvádí nejen to, co se našlo, ale i které oblasti byly v rozsahu a s jakým výsledkem, včetně těch bez nálezu. Samotná věta o metodice na titulní straně bez těchhle údajů nic nedokládá.

Kam dál

Obsah revidován 2026-08-20.

// SOUVISEJÍCÍ SLUŽBA

Podívejte se, jak se z oblastí příručky skládá rozsah konkrétní zakázky

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.