فاز ۰۱
محدوده و آمادهسازی
دارایی مجاز، نسخه، محیط، سطح ارزیابی و ابزارها پیش از شروع مشخص میشوند.
- محدوده و معیار ارزیابی
- آمادهسازی ابزار
راهنمای اجرایی فارسی • نسخه ۰.۱
یک نقشه راه مستقل از فناوری برای تعریف محدوده، اجرای کنترلشده آزمون، ثبت شاهد و بازآزمایی؛ مناسب پروژههای وب و API که مجوز ارزیابی آنها را دارید.

تدوین: محمد ارباب • ۱۶ شهریور ۱۴۰۵
این سند چه مسئلهای را حل میکند؟
هر کنترل با یک اقدام کوتاه و معیار قبولی خوانده میشود. نتیجه فقط «قبول» یا «مردود» نیست: وضعیتهای آزموننشده و نامرتبطِ مستدل هم ثبت میشوند تا نبود دسترسی به کد، تنظیمات یا حساب آزمایشی با موفقیت امنیتی اشتباه نشود.
راهنما از مدل پروژه، نقشهای سازمانی و فناوری خاص مستقل است. بنابراین میتوانید آن را برای یک سامانه .NET، محصول SaaS، پنل سازمانی یا API موبایل با سیاست و محدوده همان پروژه تطبیق دهید.
نقشه راه سند
ترتیب مراحل کمک میکند خروجی هر فاز—نتیجه، شاهد و موارد باز—پیش از ورود به فاز بعدی مشخص باشد.
فاز ۰۱
دارایی مجاز، نسخه، محیط، سطح ارزیابی و ابزارها پیش از شروع مشخص میشوند.
فاز ۰۲
ردپای عمومی و سطح حمله فعال، بدون عبور از محدوده مصوب، ثبت و تأیید میشود.
فاز ۰۳
معماری، تنظیمات، TLS، هدرها، افشای اطلاعات و مرز اعتماد بررسی میشوند.
فاز ۰۴
تمام مسیرهای ورود، بازیابی، نشست، توکن و کنترل دسترسی با هویتهای مجزا آزموده میشوند.
فاز ۰۵
مرزهای ورودی، مفسرها، مقصدهای بیرونی، فایل و قرارداد API بهصورت کنترلشده آزموده میشوند.
فاز ۰۶
منطق کسبوکار، همزمانی، داده، رمزنگاری، منابع و پردازش HTTP زیر شرایط غیرعادی سنجیده میشوند.
فاز ۰۷
شواهد رفتاری با کد، لاگ، وابستگیها، حافظه، Build و تنظیمات استقرار تطبیق داده میشوند.
فاز ۰۸
بازیابی، پاکسازی، پوشش کنترلها و نتیجه بازآزمایی برای تحویل قابل پیگیری ثبت میشوند.
الگوی ثابت پنجمرحلهای، نتیجه را قابل بازتولید و شواهد را قابل پیگیری نگه میدارد.
راهنما بازنویسی و تجمیع فارسی برای اجرای ارزیابی است. ارجاع دقیق هر الزام و حدود عددی باید با نسخه و سیاست انتخابشده پروژه تطبیق داده شود.
نگاشت موضوعی ریسکهای اصلی برنامههای وب؛ نه فهرست کامل روشهای آزمون.
مبنای کنترلهای قابل ارزیابی. این نسخه از راهنما بر ASVS 4.0.3 نگاشت شده است.
مرجع کنترلهای عمومی توسعه امن و الزامات مستقل از فناوری.
برای تیمهای توسعه، بازبین کد، کارشناس امنیت و مسئول فنی که روی وبسایت یا API مجاز کار میکنند و به یک مسیر اجرایی برای برنامهریزی، ثبت شاهد و بازآزمایی نیاز دارند.
خیر. راهنما محورهای ارزیابی را پوشش میدهد، اما جایگزین انتخاب سطح ASVS، ثبت تکتک الزامات، تحلیل ریسک پروژه یا گواهی انطباق نیست.
نسخه ۰.۱ راهنما از OWASP ASVS 4.0.3، OWASP Secure Coding Practices 2.0.1 و OWASP Top 10:2025 استفاده میکند. حدود عددی و الزامات رسمی باید از سیاست مصوب و نسخه منتخب هر پروژه استخراج شوند.
برای هر کنترل، دارایی و نسخه، پیششرط، تغییر اعمالشده، نتیجه مورد انتظار، نتیجه مشاهدهشده، شاهد، شدت، مسئول اصلاح و نتیجه بازآزمایی ثبت میشود.
شامل روش ثبت نتیجه، سرفصلهای آزمون، ضمیمه جستوجوی اولیه، روش عمومی Burp و فرم پیشنهادی ثبت شاهد.