Panduan / OWASP dan keamanan aplikasi

Bedanya OWASP Top 10, ASVS, WSTG, dan MASVS

Top 10 membantu mengenali risiko, ASVS merinci persyaratan verifikasi aplikasi, WSTG memandu pengujian web, dan MASVS membahas kontrol mobile. Gunakan sesuai keluaran yang diperlukan.

Di halaman ini

Pilih berdasarkan keluaran yang dibutuhkan

Keempat proyek ini saling melengkapi, tetapi tidak saling menggantikan. Sebelum menyebut sebuah proyek dalam kontrak atau laporan, tentukan apa yang harus dihasilkan dan objek yang akan diperiksa.

Proyek Tujuan dan keluaran kerja
OWASP Top 10, web 2025 Mengenali kategori risiko dan bahan diskusi. Keluaran tim: risiko yang relevan beserta pertanyaan lanjutan.
ASVS — Application Security Verification Standard, versi 5.0.0 Persyaratan verifikasi keamanan aplikasi. Keluaran tim: persyaratan yang dipilih, lingkup, alasan pengecualian, dan bukti pemeriksaan.
WSTG — Web Security Testing Guide, versi 4.2 Pendekatan serta panduan pengujian web. Keluaran tim: kasus uji, hasil, bukti, dan batas pemeriksaan.
MASVS — Mobile Application Security Verification Standard, versi 2.1.0 Kontrol keamanan aplikasi mobile. Keluaran tim: kontrol yang relevan beserta pemeriksaannya, dengan bantuan Mobile Application Security Testing Guide (MASTG) untuk pengujian.

Versi tersebut menjadi rujukan halaman ini. Daftar API memakai edisi tersendiri, yaitu API Security Top 10 2023. Ketika menyusun pekerjaan baru, periksa rilis resmi dan simpan versi yang disepakati.

Contoh pemilihan untuk aplikasi pemesanan

Contoh fiktif: perusahaan mempunyai website, API, dan aplikasi Android. Top 10 digunakan untuk orientasi awal. Tim memilih persyaratan web melalui ASVS dan menyepakati pemeriksaan yang relevan dari WSTG. Aplikasi Android diperiksa dengan kontrol mobile; hasil pentest API tidak dianggap menggantikan pemeriksaan penyimpanan lokal atau interaksi aplikasi dengan sistem operasi.

Setiap persyaratan terpilih dihubungkan ke sistem, pemilik, metode pemeriksaan, dan bukti. Jika kontrol tidak sesuai objek, tulis alasannya. Jika belum diperiksa, tulis statusnya secara jelas; jangan menyamakannya dengan lulus.

Apa yang harus ada di lingkup pengujian?

  • Nama proyek dan versi rujukan, termasuk ID persyaratan atau kasus uji yang digunakan.
  • Fitur, platform, versi aplikasi, lingkungan, serta peran akun yang diperiksa.
  • Cara pemeriksaan, batas akses, dan bagian yang dikecualikan.
  • Bentuk bukti, aturan penyimpanan data, serta tindak lanjut dan retest.

Nomor persyaratan bisa berubah antar-versi. Simpan nomor bersama versinya agar pembaca laporan dapat memeriksa rujukan yang sama. Hindari janji “menguji semua OWASP” bila lingkupnya tidak dijelaskan.

Lanjutkan ke penerapan

Gunakan lingkup pentest website dan API untuk merumuskan pekerjaan. Untuk aplikasi ponsel, baca keamanan aplikasi mobile. Untuk membangun proses sejak desain hingga rilis, gunakan pengembangan aplikasi yang aman.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP ASVS 5.0.0 — rilis resmi ↗OWASP Foundation; repositori resmi proyek · Tag rilis final 5.0.0
  2. OWASP Top 10:2025 ↗OWASP Top 10 Team; pengenalan risiko aplikasi web · Tujuan awareness
  3. OWASP Application Security Verification Standard ↗OWASP Foundation; standar verifikasi aplikasi · Tujuan, penggunaan, dan penomoran versi; rilis 5.0.0
  4. OWASP Web Security Testing Guide v4.2 — Introduction ↗OWASP Foundation; panduan teknis, bukan hukum Indonesia · Tujuan dan metode pengujian
  5. OWASP MASVS v2.1.0 — rilis resmi ↗OWASP Foundation; repositori resmi proyek · Rilis v2.1.0
  6. OWASP MASVS — kelompok kontrol keamanan aplikasi mobile ↗OWASP Foundation; rujukan teknis · Tujuan kontrol mobile dan hubungan MASTG

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda