Apa itu OWASP dan kapan panduannya digunakan?
OWASP menyediakan rujukan terbuka tentang keamanan aplikasi. Pilih proyek sesuai pekerjaan: mengenali risiko, menetapkan persyaratan, atau merencanakan pemeriksaan.
Di halaman ini
Apa itu OWASP?
OWASP adalah Open Worldwide Application Security Project, yayasan nirlaba yang mendukung keamanan perangkat lunak melalui komunitas, proyek, dan materi terbuka. Nama ini sering dijumpai dalam proposal pentest, laporan keamanan, serta persyaratan pengembangan aplikasi.
OWASP bukan satu alat atau satu daftar pemeriksaan. Top 10, ASVS, WSTG, dan MASVS adalah proyek dengan tujuan berbeda. Menulis “mengikuti OWASP” tanpa menyebut proyek, versi, dan lingkup belum menjelaskan pekerjaan yang dilakukan.
Mulai dari pekerjaan yang ingin diselesaikan
Setiap proyek membantu keluaran yang berbeda.
Kenali risiko
- Top 10
- Pahami kategori risiko dan tentukan pertanyaan yang relevan untuk layanan.
Tentukan persyaratan
- ASVS
- Pilih persyaratan verifikasi aplikasi web sesuai lingkup.
- MASVS
- Pilih kontrol untuk aplikasi mobile, termasuk penggunaan data pada perangkat.
Siapkan pemeriksaan
- WSTG
- Susun pendekatan dan kasus uji web, lalu dokumentasikan hasil serta batasnya.
Peta ini ringkasan pemilihan rujukan, bukan urutan sertifikasi.
Rujukan: Top 10:2025 · ASVS · WSTG 4.2 · MASVS.
Contoh fiktif: tim koperasi akan membuka aplikasi anggota. Pemilik produk memakai Top 10 untuk membahas risiko. Tim pengembang memilih persyaratan ASVS yang sesuai. Penguji menyepakati metode dan kasus uji, termasuk rujukan WSTG. Aplikasi mobile memerlukan pemeriksaan tambahan; menguji server saja belum menjawab keamanan penyimpanan data pada ponsel.
Hasilnya perlu berupa keputusan dan bukti, bukan sekadar logo OWASP pada dokumen. Misalnya, “anggota hanya boleh melihat tagihannya sendiri” dihubungkan dengan aturan akses, kasus uji, hasil, dan penanggung jawab perbaikan.
Apa yang perlu ditanyakan ketika vendor menyebut OWASP?
- Proyek dan edisi apa yang dipakai? Daftar web dan API memiliki kategori berbeda.
- Sistem, fitur, peran pengguna, dan lingkungan mana yang diperiksa?
- Bagaimana hasil pemeriksaan dibuktikan, dan bagian mana yang tidak diuji?
- Bagaimana temuan diperbaiki dan diperiksa ulang?
Daftar sepuluh risiko membantu memberi arah, tetapi bukan bukti bahwa semua kemungkinan masalah telah diperiksa. Laporan juga tidak otomatis menjadi sertifikat kepatuhan hukum Indonesia. Periksa aturan yang berlaku pada layanan secara terpisah.
Pilih bacaan berikutnya
Mulai dengan OWASP Top 10 2025 untuk aplikasi web, atau daftar risiko API bila tim banyak bertukar data antar-sistem. Untuk menyusun persyaratan proyek, baca perbedaan Top 10, ASVS, WSTG, dan MASVS.
Sumber rujukan
- About OWASP ↗OWASP Foundation; yayasan nirlaba penerbit panduan keamanan aplikasi · Tentang yayasan dan proyek OWASP
- OWASP Top 10:2025 ↗OWASP Top 10 Team; pengenalan risiko aplikasi web · Tujuan awareness document
- OWASP Application Security Verification Standard ↗OWASP Foundation; standar verifikasi aplikasi · Tujuan persyaratan verifikasi
- OWASP Web Security Testing Guide v4.2 — Introduction ↗OWASP Foundation; panduan teknis, bukan hukum Indonesia · Pendekatan pengujian
- OWASP MASVS — kelompok kontrol keamanan aplikasi mobile ↗OWASP Foundation; rujukan teknis · Tujuan keamanan mobile
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda