OWASP ASVS 基准测试 (Open Source)

DefectDojo 支持根据 OWASP 应用程序安全验证标准(ASVS) 对产品(Product)进行基准评估,该标准为测试 Web 应用程序的技术安全控制提供了依据。

基准测试可以帮助您衡量产品在多大程度上满足了组织所定义的安全要求,并可以在产品页面上发布得分以便查看。

访问基准测试

可以在产品页面访问基准测试。要打开基准测试视图,请在产品页面右上角选择下拉菜单,并在菜单底部附近选择 OWASP ASVS v.3.1

基准测试级别

OWASP ASVS 定义了三个验证覆盖级别:

  • 一级(Level 1) – 适用于所有软件。以最低的验证成本覆盖最关键的安全要求。这是 DefectDojo 中的默认级别。
  • 二级(Level 2) – 适用于包含敏感数据的应用程序。适用于大多数应用程序。
  • 三级(Level 3) – 适用于最关键的应用程序,例如执行高价值交易或存储敏感医疗、金融或安全数据的应用程序。

您可以使用基准测试视图右上角的下拉菜单在不同级别之间切换。

基准测试得分

基准测试视图的左侧会显示您的产品在所选 ASVS 级别下的当前得分:

  • 您的组织设定的目标得分
  • 达成该目标得分的基准测试通过百分比
  • 所选级别下已启用的基准测试总数

启用 Publish 复选框后,ASVS 得分会直接显示在产品页面上。

管理基准测试条目

当团队逐项完成 ASVS 控制项时,可以将各个基准测试条目标记为通过或未通过。除默认的 ASVS 条目集之外,还可以通过 Django admin site 添加或更新其他基准测试条目。