# Apa itu OWASP dan kapan panduannya digunakan?

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

OWASP menyediakan rujukan terbuka tentang keamanan aplikasi. Pilih proyek sesuai pekerjaan: mengenali risiko, menetapkan persyaratan, atau merencanakan pemeriksaan.

URL kanonis: https://kompli.id/panduan/owasp/apa-itu-owasp/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Apa itu OWASP?

**OWASP adalah Open Worldwide Application Security Project**, yayasan nirlaba yang mendukung keamanan perangkat lunak melalui komunitas, proyek, dan materi terbuka. Nama ini sering dijumpai dalam proposal pentest, laporan keamanan, serta persyaratan pengembangan aplikasi.

OWASP bukan satu alat atau satu daftar pemeriksaan. Top 10, ASVS, WSTG, dan MASVS adalah proyek dengan tujuan berbeda. Menulis “mengikuti OWASP” tanpa menyebut proyek, versi, dan lingkup belum menjelaskan pekerjaan yang dilakukan.

## Mulai dari pekerjaan yang ingin diselesaikan

**Pilih proyek OWASP dari pekerjaan tim**

Setiap proyek membantu keluaran yang berbeda.

**Kenali risiko**

- **Top 10:** Pahami kategori risiko dan tentukan pertanyaan yang relevan untuk layanan.

**Tentukan persyaratan**

- **ASVS:** Pilih persyaratan verifikasi aplikasi web sesuai lingkup.
- **MASVS:** Pilih kontrol untuk aplikasi mobile, termasuk penggunaan data pada perangkat.

**Siapkan pemeriksaan**

- **WSTG:** Susun pendekatan dan kasus uji web, lalu dokumentasikan hasil serta batasnya.

Peta ini ringkasan pemilihan rujukan, bukan urutan sertifikasi.

Rujukan: [Top 10:2025](https://top10.owasp.org/2025/); [ASVS](https://owasp.org/projects/asvs); [WSTG 4.2](https://wstg.owasp.org/v4.2/2-Introduction/); [MASVS](https://mas.owasp.org/MASVS/).

Contoh fiktif: tim koperasi akan membuka aplikasi anggota. Pemilik produk memakai Top 10 untuk membahas risiko. Tim pengembang memilih persyaratan ASVS yang sesuai. Penguji menyepakati metode dan kasus uji, termasuk rujukan WSTG. Aplikasi mobile memerlukan pemeriksaan tambahan; menguji server saja belum menjawab keamanan penyimpanan data pada ponsel.

Hasilnya perlu berupa keputusan dan bukti, bukan sekadar logo OWASP pada dokumen. Misalnya, “anggota hanya boleh melihat tagihannya sendiri” dihubungkan dengan aturan akses, kasus uji, hasil, dan penanggung jawab perbaikan.

## Apa yang perlu ditanyakan ketika vendor menyebut OWASP?

- Proyek dan edisi apa yang dipakai? Daftar web dan API memiliki kategori berbeda.
- Sistem, fitur, peran pengguna, dan lingkungan mana yang diperiksa?
- Bagaimana hasil pemeriksaan dibuktikan, dan bagian mana yang tidak diuji?
- Bagaimana temuan diperbaiki dan diperiksa ulang?

Daftar sepuluh risiko membantu memberi arah, tetapi bukan bukti bahwa semua kemungkinan masalah telah diperiksa. Laporan juga tidak otomatis menjadi sertifikat kepatuhan hukum Indonesia. Periksa aturan yang berlaku pada layanan secara terpisah.

## Pilih bacaan berikutnya

Mulai dengan [OWASP Top 10 2025](/panduan/owasp/owasp-top-10/) untuk aplikasi web, atau [daftar risiko API](/panduan/owasp/owasp-api-top-10/) bila tim banyak bertukar data antar-sistem. Untuk menyusun persyaratan proyek, baca [perbedaan Top 10, ASVS, WSTG, dan MASVS](/panduan/owasp/top-10-asvs-wstg-masvs/).
## Sumber rujukan

- [About OWASP](https://owasp.org/about) — Tentang yayasan dan proyek OWASP
- [OWASP Top 10:2025](https://top10.owasp.org/2025/) — Tujuan awareness document
- [OWASP Application Security Verification Standard](https://owasp.org/projects/asvs) — Tujuan persyaratan verifikasi
- [OWASP Web Security Testing Guide v4.2 — Introduction](https://wstg.owasp.org/v4.2/2-Introduction/) — Pendekatan pengujian
- [OWASP MASVS — kelompok kontrol keamanan aplikasi mobile](https://mas.owasp.org/MASVS/) — Tujuan keamanan mobile

## Jalur belajar: Dasar keamanan aplikasi

Materi berikutnya: [Baca daftar risiko aplikasi web](https://kompli.id/panduan/owasp/owasp-top-10/)

[Lihat urutan belajar](https://kompli.id/belajar/#dasar-keamanan-aplikasi)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [OWASP Top 10 2025: daftar risiko aplikasi web](https://kompli.id/panduan/owasp/owasp-top-10/)
- [Bedanya OWASP Top 10, ASVS, WSTG, dan MASVS](https://kompli.id/panduan/owasp/top-10-asvs-wstg-masvs/)

