ASVS-5.0.0
ASVS v5.0.0 リリースレポート
バージョン: 5.0.0
リリース日: 2025-05-30
リリース元: GitHub Releases
コミット: 5cf9b03
記録日: 2026-06-26
概要
OWASP ASVS v5.0.0 は 4.x 系列からのメジャーアップデート。2019年の v4.0 以来、初めての主要バージョン改訂。ソフトウェアセキュリティの最新動向を反映し、大幅な構造化・内容の見直しが行われた。
主要な変更点
規模と変更率
| 指標 | 値 |
|---|---|
| v4.0.3 時点の要件数 | 286 |
| 変更なし(同一) | 11 のみ |
| 文法修正のみ | 15 |
| 削除/統合 | 109 (38%) |
| └ 削除 | 50 |
| └ 重複除去 | 28 |
| └ 他要件に統合 | 31 |
| v5.0.0 総要件数 | 345 |
セキュリティ方針の転換
- メカニズム規定 → セキュリティ目標重視: 特定の技術的メカニズムを規定する代わりに、達成すべきセキュリティ目的に焦点
- 明示的なセキュリティ文書化要件: v4.x では暗黙的だったポリシー/脅威モデリングの期待を明文化
- 検証可能性の確保: 実装・監査の両面で行動可能・検証可能な要件に整理
構造変更
- 新規チャプター追加: 未カバー領域を補完
- Input Validationの移動: サニタイズ/エンコーディングからビジネスロジック配下へ再配置(ビジネスルール強制の観点)
- V1 Architecture チャプター削除: 範囲外の項目は削除、残りは関連チャプターに再配置・整理
レベル定義の見直し
| v4.x | v5.0 | |
|---|---|---|
| L1 要件数 | 128 (46%) | 70 (20%) |
| L1 の位置づけ | 「最小限」だが不十分 | 第一層防御にフォーカス |
| レベル表記 | チェックマーク (✓) | 数字 (1, 2, 3) |
| 割り当て基準 | テスト可能性優先 | リスク低減 + 実装コスト |
外部標準とのマッピング変更
- NIST SP 800-63: 厳密な結合を緩和。用語の混乱、重複、不完全なマッピングの問題を解消
- CWE: 直接マッピング廃止。カテゴリのみのCWE、単一CWEマッピングの困難さへの対応
- OWASP CRE: 将来的な統合を準備(動的リンク予定)
ダウンロード
| 形式 | URL |
|---|---|
| PDF (英語) | OWASP_Application_Security_Verification_Standard_5.0.0_en.pdf |
| Word (英語) | OWASP_Application_Security_Verification_Standard_5.0.0_en.docx |
| CSV (英語) | OWASP_Application_Security_Verification_Standard_5.0.0_en.csv |
| トルコ語 PDF | 5.0.0_tr.pdf |
| ロシア語 PDF | 5.0.0_ru.pdf |
| フランス語 PDF | 5.0.0_fr.pdf |
| 韓国語 PDF | 5.0.0_ko.pdf |
移行サポート
- v4.0.3 ↔ v5.0.0 マッピング: mappings フォルダ
- 高レベル変更概要: 0x05-For-Users-Of-4.0.md
特記事項
- 日本語版は未提供(2026-06-26現在)
- Bleeding Edge版も同時進行中(masterブランチの自動生成)
- v5.0.0 リリース以降、masterブランチに76コミットが追加(2026-03-17時点)
本レポートは Hermes Agent による自動監視により作成