# Bedanya OWASP Top 10, ASVS, WSTG, dan MASVS

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Top 10 membantu mengenali risiko, ASVS merinci persyaratan verifikasi aplikasi, WSTG memandu pengujian web, dan MASVS membahas kontrol mobile. Gunakan sesuai keluaran yang diperlukan.

URL kanonis: https://kompli.id/panduan/owasp/top-10-asvs-wstg-masvs/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Pilih berdasarkan keluaran yang dibutuhkan

**Keempat proyek ini saling melengkapi, tetapi tidak saling menggantikan.** Sebelum menyebut sebuah proyek dalam kontrak atau laporan, tentukan apa yang harus dihasilkan dan objek yang akan diperiksa.

| Proyek | Tujuan dan keluaran kerja |
| --- | --- |
| OWASP Top 10, web 2025 | Mengenali kategori risiko dan bahan diskusi. Keluaran tim: risiko yang relevan beserta pertanyaan lanjutan. |
| ASVS — Application Security Verification Standard, versi 5.0.0 | Persyaratan verifikasi keamanan aplikasi. Keluaran tim: persyaratan yang dipilih, lingkup, alasan pengecualian, dan bukti pemeriksaan. |
| WSTG — Web Security Testing Guide, versi 4.2 | Pendekatan serta panduan pengujian web. Keluaran tim: kasus uji, hasil, bukti, dan batas pemeriksaan. |
| MASVS — Mobile Application Security Verification Standard, versi 2.1.0 | Kontrol keamanan aplikasi mobile. Keluaran tim: kontrol yang relevan beserta pemeriksaannya, dengan bantuan Mobile Application Security Testing Guide (MASTG) untuk pengujian. |

Versi tersebut menjadi rujukan halaman ini. Daftar API memakai edisi tersendiri, yaitu [API Security Top 10 2023](/panduan/owasp/owasp-api-top-10/). Ketika menyusun pekerjaan baru, periksa rilis resmi dan simpan versi yang disepakati.

## Contoh pemilihan untuk aplikasi pemesanan

Contoh fiktif: perusahaan mempunyai website, API, dan aplikasi Android. Top 10 digunakan untuk orientasi awal. Tim memilih persyaratan web melalui ASVS dan menyepakati pemeriksaan yang relevan dari WSTG. Aplikasi Android diperiksa dengan kontrol mobile; hasil pentest API tidak dianggap menggantikan pemeriksaan penyimpanan lokal atau interaksi aplikasi dengan sistem operasi.

Setiap persyaratan terpilih dihubungkan ke sistem, pemilik, metode pemeriksaan, dan bukti. Jika kontrol tidak sesuai objek, tulis alasannya. Jika belum diperiksa, tulis statusnya secara jelas; jangan menyamakannya dengan lulus.

## Apa yang harus ada di lingkup pengujian?

- Nama proyek dan versi rujukan, termasuk ID persyaratan atau kasus uji yang digunakan.
- Fitur, platform, versi aplikasi, lingkungan, serta peran akun yang diperiksa.
- Cara pemeriksaan, batas akses, dan bagian yang dikecualikan.
- Bentuk bukti, aturan penyimpanan data, serta tindak lanjut dan retest.

Nomor persyaratan bisa berubah antar-versi. Simpan nomor bersama versinya agar pembaca laporan dapat memeriksa rujukan yang sama. Hindari janji “menguji semua OWASP” bila lingkupnya tidak dijelaskan.

## Lanjutkan ke penerapan

Gunakan [lingkup pentest website dan API](/panduan/keamanan/lingkup-pentest-website-api/) untuk merumuskan pekerjaan. Untuk aplikasi ponsel, baca [keamanan aplikasi mobile](/panduan/keamanan/keamanan-aplikasi-mobile/). Untuk membangun proses sejak desain hingga rilis, gunakan [pengembangan aplikasi yang aman](/panduan/keamanan/pengembangan-aplikasi-yang-aman/).
## Sumber rujukan

- [OWASP ASVS 5.0.0 — rilis resmi](https://github.com/OWASP/ASVS/releases/tag/v5.0.0_release) — Tag rilis final 5.0.0
- [OWASP Top 10:2025](https://top10.owasp.org/2025/) — Tujuan awareness
- [OWASP Application Security Verification Standard](https://owasp.org/projects/asvs) — Tujuan, penggunaan, dan penomoran versi; rilis 5.0.0
- [OWASP Web Security Testing Guide v4.2 — Introduction](https://wstg.owasp.org/v4.2/2-Introduction/) — Tujuan dan metode pengujian
- [OWASP MASVS v2.1.0 — rilis resmi](https://github.com/OWASP/masvs/releases/tag/v2.1.0) — Rilis v2.1.0
- [OWASP MASVS — kelompok kontrol keamanan aplikasi mobile](https://mas.owasp.org/MASVS/) — Tujuan kontrol mobile dan hubungan MASTG

## Jalur belajar: Kerangka dan prinsip keamanan

Materi berikutnya: [Pahami keputusan akses Zero Trust](https://kompli.id/panduan/keamanan/zero-trust/)

[Lihat urutan belajar](https://kompli.id/belajar/#kerangka-keamanan)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Cara menentukan lingkup pentest website dan API](https://kompli.id/panduan/keamanan/lingkup-pentest-website-api/)
- [Keamanan aplikasi mobile: persiapan rilis Android dan iOS](https://kompli.id/panduan/keamanan/keamanan-aplikasi-mobile/)
- [Pengembangan aplikasi yang aman: threat modeling sampai rilis](https://kompli.id/panduan/keamanan/pengembangan-aplikasi-yang-aman/)

