OWASP Top 10 oder OWASP ASVS: Was ein Scanner prüft und was nur ein Anforderungskatalog abdeckt
Zwei OWASP-Dokumente, zwei völlig verschiedene Zwecke: Die Top 10 sind eine Rangliste der häufigsten Risikoklassen, der ASVS ein Katalog prüfbarer Anforderungen. Warum ein Scanner sich an den Top 10 orientieren kann, aber keine ASVS-Verifikation ersetzt, und wo CAVRIX die Grenze zieht.

Zwei Dokumente, die ständig verwechselt werden
Beide kommen von der OWASP Foundation, beide tragen das Wort Security im Namen, und beide landen in Angeboten als Beleg dafür, dass ein Produkt ordentlich sei. Damit endet die Gemeinsamkeit. Die Top 10 sind eine Bewusstseinsliste: alle paar Jahre wertet die OWASP Daten aus und nennt die zehn Risikoklassen, die in Anwendungen am häufigsten zu Vorfällen führen. In der Ausgabe 2025 steht Broken Access Control auf Platz eins, Sicherheitsfehlkonfiguration auf zwei und die Software-Lieferkette neu auf drei.
Der Application Security Verification Standard, kurz ASVS, ist etwas anderes. Er ist ein Katalog konkreter Anforderungen an eine Anwendung, gegliedert nach Themen und in Verifikationsstufen abgestuft, von einem Grundniveau bis zu einem Niveau für Anwendungen mit hohem Schutzbedarf. Der ASVS beantwortet nicht die Frage, was am häufigsten schiefgeht, sondern die Frage, was eine Anwendung nachweislich erfüllen muss.
Was ein Scanner mit den Top 10 anfangen kann
Ein Scanner findet, was ein Muster hat: hartkodierte Zugangsdaten, Bibliotheken mit bekannten Lücken, ungeprüfte Eingaben, gefährliche Systemaufrufe, fehlende Zugriffskontrollen an bekannten Stellen. Für die Frage, welcher Fund zuerst bearbeitet wird, ist die Top-10-Reihenfolge eine brauchbare Vorgabe. Unser Code-Scan orientiert sich deshalb an genau diesem Katalog: Ein Fund, der in die Klasse Broken Access Control fällt, steht vor einem Fund aus einer niedriger gereihten Klasse, sofern das echte Risiko im Zusammenhang der Codebasis nichts anderes sagt.
Was der Scanner damit nicht tut, ist die Top 10 abdecken. Eine Rangliste lässt sich nicht abdecken, man kann sie nur als Maßstab benutzen. Wer Ihnen ein Häkchen hinter jeder der zehn Klassen verspricht, verkauft eine Liste als Prüfung.
Was nur eine Verifikation gegen den ASVS leistet
Eine ASVS-Verifikation läuft anders herum. Nicht das Werkzeug sucht Muster im Code, sondern ein Mensch nimmt Anforderung für Anforderung und prüft, ob die Anwendung sie erfüllt, mit Blick in Architektur, Konfiguration, Prozesse und ja, auch in den Code. Viele Anforderungen betreffen Dinge, die im Quelltext gar nicht stehen: wie Sitzungen verwaltet werden, ob Berechtigungen dem Geschäftsmodell entsprechen, wie Schlüssel aufbewahrt werden, welche Entscheidungen im Design getroffen wurden.
Das ist der Grund, warum kein Scanner eine ASVS-Verifikation liefern kann, auch unserer nicht. Eine Geschäftslogik-Anforderung hat kein festes Muster, und eine Aussage über das Design lässt sich aus Zeilen nicht ableiten. Wer eine ASVS-Aussage braucht, etwa weil ein Großkunde sie verlangt, braucht eine Prüfung durch Menschen mit dem Katalog in der Hand.
Wo CAVRIX die Grenze zieht
Wir sagen es so klar, wie es auf unserer Seite zu Code-Sicherheit und Compliance steht: Die Top 10 sind unser Referenzrahmen für die Bewertung von Funden, nicht mehr. Wir bieten keine ASVS-Verifikation an und geben keine Aussage über ASVS-Stufen ab. Was wir liefern, ist ein laufender Scan bei jedem Commit, eine Einordnung jedes Funds durch einen Menschen und eine datierte Dokumentation der Behebung.
Wer beides braucht, kombiniert. Der Scan hält die bekannten Fehlerklassen laufend aus dem Code. Eine Verifikation gegen den ASVS oder ein Penetrationstest prüfen periodisch das, was kein Muster hat. Welcher Test dafür der richtige ist und was er zusichern muss, steht auf unserer Pentest-Seite.
Eine Faustregel für Angebote
Steht in einem Angebot OWASP ohne Zusatz, fragen Sie nach: Top 10 oder ASVS, und in welcher Rolle. Ist die Antwort, der Scanner orientiere sich an den Top 10 und priorisiere danach, ist das ehrlich und nützlich. Ist die Antwort, der Scanner prüfe die Anwendung gegen den ASVS, fragen Sie, wer die Anforderungen ohne Muster prüft. Bleibt die Antwort aus, wissen Sie genug.
Häufig gestellte Fragen
Deckt der CAVRIX-Scan die OWASP Top 10 ab?
Er nutzt sie als Bewertungsreihenfolge und findet die Fehlerklassen darunter, die ein Muster haben. Abdecken lässt sich eine Rangliste nicht. Wir versprechen kein Häkchen hinter jeder Klasse, sondern datierte Funde und Behebungen.
Bietet CAVRIX eine ASVS-Verifikation an?
Nein. Der ASVS wird Anforderung für Anforderung durch Menschen verifiziert, und viele Anforderungen betreffen Design und Prozesse, nicht Code. Das ist eine andere Dienstleistung als ein laufender Scan, und wir behaupten sie nicht.
Reicht der Scan, wenn ein Kunde nach OWASP fragt?
Wenn der Kunde wissen will, ob die häufigsten Risikoklassen laufend geprüft und behoben werden, ja, mit Datum. Wenn er eine Aussage über ASVS-Stufen verlangt, braucht es eine Verifikation durch Menschen, und wir sagen das im Gespräch, bevor ein Angebot geschrieben wird.