Termin vereinbaren

Die OWASP-Landkarte für Entwickler-Teams

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM und Werkzeuge wie Dependency-Track und ZAP: was welches Projekt leistet – und wie sich die Bausteine im Entwicklungsalltag zu einem durchgängigen Prozess verbinden.

Die OWASP Foundation pflegt Dutzende offener Projekte rund um sichere Softwareentwicklung – von Awareness-Dokumenten über prüfbare Standards bis zu einsatzfertigen Werkzeugen. In der Praxis kennen viele Teams die Top 10, wissen aber nicht, welches Projekt für Anforderungen, Tests, Onboarding oder Reifegradmessung gedacht ist. Das führt dazu, dass die Top 10 als Checkliste missverstanden werden, während ASVS, WSTG und SAMM ungenutzt bleiben. Dieser Beitrag ordnet die wichtigsten Bausteine ein und zeigt, wie sie sich entlang des Entwicklungszyklus zu einem durchgängigen Vorgehen kombinieren lassen – ohne Lizenzkosten und herstellerneutral.

Das Wichtigste im Überblick

01

Top 10: gemeinsames Vokabular, kein Standard

Die OWASP Top 10 sind ein Awareness-Dokument: Sie benennen die aus Datenanalysen und Community-Umfragen abgeleiteten größten Risikokategorien für Webanwendungen. Die aktuelle Ausgabe 2025 – die achte insgesamt – stützt sich auf Daten zu über 2,8 Millionen getesteten Anwendungen und betrachtet 589 CWEs; neu sind die Kategorien „Software Supply Chain Failures“ (A03) und „Mishandling of Exceptional Conditions“ (A10), auf Platz 1 bleibt „Broken Access Control“, das nun auch SSRF umfasst. Für Entwickler-Teams eignen sich die Top 10 als Einstieg und gemeinsames Vokabular mit Management und Auditoren – als prüfbare Anforderungsliste oder Testkatalog sind sie nicht gedacht. Dafür verweist OWASP selbst auf ASVS und WSTG.

02

ASVS 5.0: prüfbare Sicherheitsanforderungen

Der Application Security Verification Standard (ASVS) übersetzt „sichere Anwendung“ in konkrete, verifizierbare Anforderungen. Version 5.0.0 (veröffentlicht am 30. Mai 2025) umfasst 345 Anforderungen in 17 Kapiteln – von Autorisierung über Kryptografie bis OAuth/OIDC – und drei Stufen: Level 1 als Einstieg in die ASVS-Nutzung, Level 2 als umfassendes Standard-Sicherheitsniveau, Level 3 für Anwendungen mit hohem Schutzbedarf. Da die Anforderungen auch maschinenlesbar als CSV und JSON vorliegen, lassen sie sich direkt in Backlogs und Definition-of-Done-Kriterien übernehmen – und dienen als objektiver Maßstab in Ausschreibungen und Lieferantenverträgen.

03

Cheat Sheets und Developer Guide: Wissen ins Team bringen

Die Cheat Sheet Series liefert kompakte, umsetzungsnahe Anleitungen zu einzelnen Themen – von Passwort-Speicherung über Injection-Prävention bis Secrets Management – in aktuell 120 laufend gepflegten Cheat Sheets (Stand: Juli 2026). Index-Ansichten verknüpfen die Sheets mit ASVS, Top 10 und Proactive Controls, sodass sich zu jeder Anforderung direkt die passende Umsetzungshilfe finden lässt – ideal für das Onboarding neuer Entwicklerinnen und Entwickler und als Referenz in Code-Reviews. Der OWASP Developer Guide, eines der ältesten OWASP-Projekte (erstmals 2002 veröffentlicht, aktuell Version 4.x), versteht sich bewusst als Wegweiser: Er dupliziert keine Inhalte, sondern führt als Einstiegs- und Übersichtswerk durch das OWASP-Ökosystem.

04

WSTG: Testfälle für die Verifikation ableiten

Der Web Security Testing Guide (WSTG) ist die Referenzmethodik für das Sicherheitstesten von Webanwendungen. Die aktuelle stabile Version 4.2 (Dezember 2020) adressiert jedes Testszenario über eindeutige Kennungen im Format WSTG-<Kategorie>-<Nummer>; Version 5.0 entsteht derzeit öffentlich auf GitHub und ist als Arbeitsstand zu behandeln. Teams nutzen den WSTG, um Testpläne für Releases abzuleiten, interne Sicherheitstests zu strukturieren und den Scope externer Penetrationstests nachvollziehbar festzulegen – die stabilen Test-IDs schaffen dabei eine gemeinsame Sprache zwischen Entwicklung, Testern und Dienstleistern.

05

Werkzeuge: Dependency-Check, Dependency-Track und ZAP

Auf der Werkzeugebene stellt das Ökosystem einsatzfertige Open-Source-Bausteine bereit. Dependency-Check (OWASP-Flagship-Projekt) prüft als Software-Composition-Analysis-Werkzeug Projektabhängigkeiten gegen öffentlich bekannte Schwachstellen aus der NVD und integriert sich per CLI, Maven, Gradle, Jenkins oder Azure DevOps in den Build. Dependency-Track (ebenfalls Flagship) hebt das auf Portfolio-Ebene: Die Plattform wertet CycloneDX-SBOMs kontinuierlich aus, unterstützt VEX und macht Schwachstellen-, Versions- und Lizenzrisiken über alle Anwendungen hinweg sichtbar – mit der neuen Top-10-Kategorie „Software Supply Chain Failures“ ein Baustein mit zusätzlichem Gewicht. Der DAST-Scanner ZAP ergänzt automatisierte dynamische Tests in der CI-Pipeline; er ist seit 2023 kein OWASP-Projekt mehr und wird seit 2024 als „ZAP by Checkmarx“ weitergeführt, bleibt aber quelloffen und kostenfrei.

06

Reifegrad steuern mit SAMM – und alles verzahnen

Das Software Assurance Maturity Model (SAMM, Version 2; aktuelles Modell-Release v2.2.0 vom Juli 2024) misst nicht einzelne Anwendungen, sondern den Entwicklungsprozess: fünf Geschäftsfunktionen (Governance, Design, Implementation, Verification, Operations) mit 15 Sicherheitspraktiken und je drei Reifegradstufen – messbar, handlungsorientiert und technologie- wie prozessneutral. Ein SAMM-Assessment zeigt, wo die Organisation steht, und liefert eine priorisierte Roadmap. Daraus ergibt sich das Zusammenspiel im Alltag: Anforderungen kommen aus dem ASVS in den Backlog, Cheat Sheets und Developer Guide unterstützen Umsetzung und Onboarding, der WSTG strukturiert die Verifikation, Dependency-Track, Dependency-Check und ZAP automatisieren Prüfungen in der Pipeline – und SAMM macht den Fortschritt über alle Teams hinweg messbar und steuerbar.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

OWASP Foundation · 2025

OWASP Top 10:2025

Achte Ausgabe der Risiko-Rangliste; Datenbasis über 2,8 Mio. getestete Anwendungen und 589 betrachtete CWEs, neu u. a. „Software Supply Chain Failures“ (A03).

OWASP Foundation · 2025

OWASP Application Security Verification Standard 5.0.0

345 prüfbare Anforderungen in 17 Kapiteln mit drei Verifikationsstufen; veröffentlicht am 30. Mai 2025.

OWASP Foundation · 2026

OWASP Cheat Sheet Series

Laufend gepflegte Sammlung von 120 themenspezifischen Umsetzungshilfen (Stand: Juli 2026) mit Index-Ansichten nach ASVS, Top 10 und Proactive Controls.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Stabile Referenzmethodik für das Testen von Webanwendungen (veröffentlicht am 3. Dezember 2020) mit eindeutigen Test-IDs; Version 5.0 in Entwicklung.

OWASP Foundation · 2024

OWASP Software Assurance Maturity Model (SAMM) v2

Reifegradmodell mit fünf Geschäftsfunktionen, 15 Sicherheitspraktiken und drei Reifegradstufen; aktuelles Modell-Release v2.2.0 vom 6. Juli 2024.

ZAP / Checkmarx (zaproxy.org) · 2024

ZAP Has Joined Forces With Checkmarx

Offizielle Projektmitteilung zum Übergang des ehemaligen OWASP-Projekts ZAP zu Checkmarx (24. September 2024); ZAP bleibt Open Source und kostenfrei.

OWASP-Bausteine in Ihren Entwicklungsprozess integrieren?

Wir unterstützen Sie dabei, ASVS-Anforderungen, WSTG-basierte Tests und ein SAMM-Assessment in Ihre Entwicklungsprozesse zu überführen. Sprechen Sie uns für ein unverbindliches Erstgespräch an.