راهنمای اجرایی فارسی • نسخه ۰.۱

راهنمای جامع آزمون امنیت وب و API

یک نقشه راه مستقل از فناوری برای تعریف محدوده، اجرای کنترل‌شده آزمون، ثبت شاهد و بازآزمایی؛ مناسب پروژه‌های وب و API که مجوز ارزیابی آن‌ها را دارید.

مرحله اجرایی
۳۴
کنترل شماره‌دار
۲۶۳
فاز ارزیابی
۸
صفحه PDF
۲۶
جلد راهنمای جامع آزمون امنیت وب و API

تدوین: محمد ارباب • ۱۶ شهریور ۱۴۰۵

این سند چه مسئله‌ای را حل می‌کند؟

از فهرست پراکنده تست‌ها تا ارزیابی قابل تکرار

هر کنترل با یک اقدام کوتاه و معیار قبولی خوانده می‌شود. نتیجه فقط «قبول» یا «مردود» نیست: وضعیت‌های آزمون‌نشده و نامرتبطِ مستدل هم ثبت می‌شوند تا نبود دسترسی به کد، تنظیمات یا حساب آزمایشی با موفقیت امنیتی اشتباه نشود.

راهنما از مدل پروژه، نقش‌های سازمانی و فناوری خاص مستقل است. بنابراین می‌توانید آن را برای یک سامانه .NET، محصول SaaS، پنل سازمانی یا API موبایل با سیاست و محدوده همان پروژه تطبیق دهید.

نقشه راه سند

۳۴ مرحله در ۸ فاز اجرایی

ترتیب مراحل کمک می‌کند خروجی هر فاز—نتیجه، شاهد و موارد باز—پیش از ورود به فاز بعدی مشخص باشد.

فاز ۰۱

محدوده و آماده‌سازی

دارایی مجاز، نسخه، محیط، سطح ارزیابی و ابزارها پیش از شروع مشخص می‌شوند.

  • محدوده و معیار ارزیابی
  • آماده‌سازی ابزار

فاز ۰۲

شناسایی

ردپای عمومی و سطح حمله فعال، بدون عبور از محدوده مصوب، ثبت و تأیید می‌شود.

  • شناسایی غیرفعال
  • شناسایی فعال و نقشه عملکرد

فاز ۰۳

زیرساخت و مرورگر

معماری، تنظیمات، TLS، هدرها، افشای اطلاعات و مرز اعتماد بررسی می‌شوند.

  • معماری و توسعه امن
  • زیرساخت و تنظیمات
  • TLS و ارتباطات امن
  • هدرها و افشای اطلاعات
  • CORS و اعتماد به هدرها

فاز ۰۴

هویت و مجوز

تمام مسیرهای ورود، بازیابی، نشست، توکن و کنترل دسترسی با هویت‌های مجزا آزموده می‌شوند.

  • ورود و سیاست رمز
  • بازیابی و فعال‌سازی
  • MFA و OTP
  • نشست و Cookie
  • Token و ورود یکپارچه
  • کنترل دسترسی
  • چرخه هویت و عملیات مدیریتی
  • CSRF

فاز ۰۵

ورودی و پردازش

مرزهای ورودی، مفسرها، مقصدهای بیرونی، فایل و قرارداد API به‌صورت کنترل‌شده آزموده می‌شوند.

  • اعتبارسنجی ورودی
  • XSS و خروجی
  • تزریق در مفسرها
  • Deserialization
  • SSRF و مسیرها
  • آپلود و دانلود
  • API و پروتکل‌ها

فاز ۰۶

تمامیت و پایداری

منطق کسب‌وکار، هم‌زمانی، داده، رمزنگاری، منابع و پردازش HTTP زیر شرایط غیرعادی سنجیده می‌شوند.

  • منطق و هم‌زمانی
  • داده و Cache
  • رمزنگاری و Secrets
  • دیتابیس و تمامیت داده
  • منابع و Exception
  • پردازش HTTP

فاز ۰۷

بررسی داخلی

شواهد رفتاری با کد، لاگ، وابستگی‌ها، حافظه، Build و تنظیمات استقرار تطبیق داده می‌شوند.

  • لاگ، حسابرسی و هشدار
  • کد، حافظه و زنجیره تأمین
  • Build و استقرار

فاز ۰۸

جمع‌بندی و بازآزمایی

بازیابی، پاک‌سازی، پوشش کنترل‌ها و نتیجه بازآزمایی برای تحویل قابل پیگیری ثبت می‌شوند.

  • Backup و پایان ارزیابی
روش اجرایی مشترک

چرخه کوتاه تست برای هر کنترل

الگوی ثابت پنج‌مرحله‌ای، نتیجه را قابل بازتولید و شواهد را قابل پیگیری نگه می‌دارد.

  1. ۱درخواست یا وضعیت سالم را ثبت کن.
  2. ۲هر بار فقط یک عامل مرتبط را تغییر بده.
  3. ۳پاسخ، وضعیت داده و اثر عملی را مقایسه کن.
  4. ۴شاهد را با شناسه همان کنترل ذخیره کن.
  5. ۵نتیجه را ثبت کن و بعد از اصلاح، همان آزمون را دوباره اجرا کن.

مراجع و محدوده نسخه

راهنما بازنویسی و تجمیع فارسی برای اجرای ارزیابی است. ارجاع دقیق هر الزام و حدود عددی باید با نسخه و سیاست انتخاب‌شده پروژه تطبیق داده شود.

یادداشت نسخه: سند حاضر آگاهانه ASVS 4.0.3 را مبنا قرار داده و ادعای استفاده از آخرین نسخه را ندارد. OWASP نسخه 5.0 را در سال ۲۰۲۵ منتشر کرده است؛ برای پروژه‌ای که مبنای آن ASVS 5.0 است باید نگاشت و الزامات همان نسخه جداگانه بررسی شوند.

پرسش‌های متداول

این راهنما برای چه کسانی مناسب است؟

برای تیم‌های توسعه، بازبین کد، کارشناس امنیت و مسئول فنی که روی وب‌سایت یا API مجاز کار می‌کنند و به یک مسیر اجرایی برای برنامه‌ریزی، ثبت شاهد و بازآزمایی نیاز دارند.

آیا این سند جایگزین گواهی انطباق یا گزارش ممیزی است؟

خیر. راهنما محورهای ارزیابی را پوشش می‌دهد، اما جایگزین انتخاب سطح ASVS، ثبت تک‌تک الزامات، تحلیل ریسک پروژه یا گواهی انطباق نیست.

نسخه‌های مرجع این راهنما چیست؟

نسخه ۰.۱ راهنما از OWASP ASVS 4.0.3، OWASP Secure Coding Practices 2.0.1 و OWASP Top 10:2025 استفاده می‌کند. حدود عددی و الزامات رسمی باید از سیاست مصوب و نسخه منتخب هر پروژه استخراج شوند.

چطور نتیجه هر کنترل ثبت می‌شود؟

برای هر کنترل، دارایی و نسخه، پیش‌شرط، تغییر اعمال‌شده، نتیجه مورد انتظار، نتیجه مشاهده‌شده، شاهد، شدت، مسئول اصلاح و نتیجه بازآزمایی ثبت می‌شود.

PDF فارسی • ۲۶ صفحه • ۸۱۵ کیلوبایت

نسخه کامل ۲۶۳ کنترل را دانلود کنید

شامل روش ثبت نتیجه، سرفصل‌های آزمون، ضمیمه جست‌وجوی اولیه، روش عمومی Burp و فرم پیشنهادی ثبت شاهد.

دانلود PDF
بازنویسی فارسی با انتساب منابع و تحت مجوز CC BY-SA 3.0 ارائه شده است.خدمات ممیزی امنیت نرم‌افزار