KORTHEXkorthex.de

Compliance / OWASP

OWASP-ASVS-Kryptografie-Verifizierung

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Der OWASP-Kanal ist die erste Live-Baseline-Quelle in Korthex: Statt eines manuell kuratierten Snapshots bezieht er ASVS v5.x im 24-Stunden-Zyklus direkt aus dem offiziellen OWASP-Repository und überführt die Kryptografie-Kapitel (V11 Cryptography, V12 Secure Communication) in 33 Verifizierungsregeln. Bewegt sich ASVS, bewegt sich die Baseline mit.

Was verlangt ASVS von Ihrer Kryptografie?

  • V11 Cryptography: ausschließlich zugelassene Algorithmen, keine gebrochenen Hash-Verfahren in sicherheitsrelevanten Kontexten, solides Schlüsselmanagement und solide Zufallszahlen
  • V12 Secure Communication: aktuelle TLS-Versionen und starke Cipher Suites bei jeder Verbindung
  • Der Verifizierungsstandard hinter OWASP Top 10 A02 (Cryptographic Failures): ASVS ist der Maßstab, gegen den Sie testen; die Top 10 zeigen, was schiefgeht, wenn Sie es nicht tun

Das Live-Quellen-Modell

Die meisten Behörden veröffentlichen PDFs, weshalb ihre Kanäle manuell kuratiert werden. OWASP veröffentlicht ASVS dagegen offen als versionierte Dateien, wodurch Korthex den Standard live konsumieren kann: Der 24-Stunden-Cron-Job prüft das offizielle Repository, bricht ohne Änderungen sofort ab und erzeugt bei Änderungen ein signiertes Update. Ihre Scans bewerten gegen das ASVS von heute – nicht gegen die Kopie, die jemand letztes Jahr eingefügt hat.

Da ASVS der Standard ist, den Entwicklungsteams tatsächlich einsetzen, fungiert das CI/CD-Gate zugleich als automatisierte ASVS-Kryptografie-Verifizierung: Ein Pull Request, der einen nicht zugelassenen Algorithmus einführt, scheitert an der Prüfung – mit dem ASVS-getaggten Befund im Anhang.

Häufig gestellte Fragen

Welche ASVS-Version verfolgt der Kanal?

Die live gepflegte 5.x-Linie aus dem offiziellen OWASP-Repository. Der Kanal prüft täglich erneut und aktualisiert sich selbst, sobald OWASP Änderungen veröffentlicht.

Deckt das die OWASP Top 10 ab?

Der Kanal bewertet gegen ASVS, den Verifizierungsstandard hinter Top 10 A02 (Cryptographic Failures). Befunde werden konkreten ASVS-Anforderungen zugeordnet, nicht nur der Kategorieebene der Top 10.

Wer sollte den OWASP-Kanal aktivieren?

Entwicklungsgetriebene Organisationen und alle, deren Sicherheitsprogramm auf ASVS basiert. Er ist Teil des empfohlenen globalen Profils neben NIST, BSI und IETF.