Termin vereinbaren

Die OWASP-Landkarte für Entwickler-Teams

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM und Werkzeuge wie Dependency-Track und ZAP: was welches Projekt leistet – und wie sich die Bausteine im Entwicklungsalltag zu einem durchgängigen Prozess verbinden.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

2,8 Mio.+getestete Anwendungen als Datenbasis der Top 10:2025
345prüfbare Anforderungen in 17 Kapiteln (ASVS 5.0.0)
120laufend gepflegte Cheat Sheets (Stand: Juli 2026)
15Sicherheitspraktiken in fünf Geschäftsfunktionen (SAMM v2)

Die OWASP Foundation pflegt Dutzende offener Projekte rund um sichere Softwareentwicklung – von Awareness-Dokumenten über prüfbare Standards bis zu einsatzfertigen Werkzeugen. In der Praxis kennen viele Teams die Top 10, wissen aber nicht, welches Projekt für Anforderungen, Tests, Onboarding oder Reifegradmessung gedacht ist. Das führt dazu, dass die Top 10 als Checkliste missverstanden werden, während ASVS, WSTG und SAMM ungenutzt bleiben. Dieser Beitrag ordnet die wichtigsten Bausteine ein und zeigt, wie sie sich entlang des Entwicklungszyklus zu einem durchgängigen Vorgehen kombinieren lassen – ohne Lizenzkosten und herstellerneutral.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

Der OWASP-Werkzeugkasten im Überblick

Fünf Bausteine, ein Prozess — jeder Tab zeigt, was das Projekt leistet und wofür es gedacht ist.

Awareness
  • Awareness-Dokument, kein Standard: Die Top 10 benennen die aus Datenanalysen und Community-Umfragen abgeleiteten größten Risikokategorien für Webanwendungen.
  • Die Ausgabe 2025 — die achte insgesamt — stützt sich auf Daten zu über 2,8 Millionen getesteten Anwendungen und betrachtet 589 CWEs; neu sind „Software Supply Chain Failures“ (A03) und „Mishandling of Exceptional Conditions“ (A10), auf Platz 1 bleibt „Broken Access Control“, das nun auch SSRF umfasst.
  • Geeignet als Einstieg und gemeinsames Vokabular mit Management und Auditoren — für prüfbare Anforderungen und Tests verweist OWASP selbst auf ASVS und WSTG.
Ausgabe 2025589 CWEsBroken Access ControlSSRFSupply Chain Failures

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2025

OWASP Top 10:2025

Achte Ausgabe der Risiko-Rangliste; Datenbasis über 2,8 Mio. getestete Anwendungen und 589 betrachtete CWEs, neu u. a. „Software Supply Chain Failures“ (A03).

OWASP Foundation · 2025

OWASP Application Security Verification Standard 5.0.0

345 prüfbare Anforderungen in 17 Kapiteln mit drei Verifikationsstufen; veröffentlicht am 30. Mai 2025.

OWASP Foundation · 2026

OWASP Cheat Sheet Series

Laufend gepflegte Sammlung von 120 themenspezifischen Umsetzungshilfen (Stand: Juli 2026) mit Index-Ansichten nach ASVS, Top 10 und Proactive Controls.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Stabile Referenzmethodik für das Testen von Webanwendungen (veröffentlicht am 3. Dezember 2020) mit eindeutigen Test-IDs; Version 5.0 in Entwicklung.

OWASP Foundation · 2024

OWASP Software Assurance Maturity Model (SAMM) v2

Reifegradmodell mit fünf Geschäftsfunktionen, 15 Sicherheitspraktiken und drei Reifegradstufen; aktuelles Modell-Release v2.2.0 vom 6. Juli 2024.

ZAP / Checkmarx (zaproxy.org) · 2024

ZAP Has Joined Forces With Checkmarx

Offizielle Projektmitteilung zum Übergang des ehemaligen OWASP-Projekts ZAP zu Checkmarx (24. September 2024); ZAP bleibt Open Source und kostenfrei.

OWASP-Bausteine in Ihren Entwicklungsprozess integrieren?

Wir unterstützen Sie dabei, ASVS-Anforderungen, WSTG-basierte Tests und ein SAMM-Assessment in Ihre Entwicklungsprozesse zu überführen. Sprechen Sie uns für ein unverbindliches Erstgespräch an.