[68] OWASP ASVS:把安全从口号变成验收项¶
- 资料类型:标准/检查清单
- 原始来源:https://owasp.org/www-project-application-security-verification-standard/
- 对应章节:第 11 章(用户模块)、第 20 章(合规与伦理)
一句话¶
把安全写成可验收的条目,而不是上线前临时抱佛脚。
你该从 ASVS 带走什么¶
- 可落地的分级:不同风险/场景选择不同验证级别(别一上来就全做)。
- 安全也是工程质量:认证/授权、输入校验、会话管理、日志与错误处理都有明确检查项。
在本书里怎么用¶
- 把安全基线落到 CI:至少覆盖认证/授权、输入校验、依赖漏洞、敏感信息处理。
- 把豁免写清楚:为什么暂时不做、风险是什么、什么时候补,避免安全债务隐形化。
常见误用¶
- 只做工具扫描(SAST/依赖漏洞),但忽略业务层的授权边界与审计。