Kết luận cho chủ doanh nghiệp
- 1
OWASP Top 10:2025 đã có bản chính thức. OWASP gọi đây là tài liệu nâng cao nhận thức. Ba điểm mới của bản 2025 là Security Misconfiguration lên hạng 2, Software Supply Chain Failures mở rộng thành hạng 3 và Mishandling of Exceptional Conditions là nhóm mới.
- 2
Để ghi vào hợp đồng, MONA đọc ra nên dùng ASVS, bộ yêu cầu để kiểm thử. Bản 5.0.0 phát hành 30/05/2025 có 345 yêu cầu, trong đó 70 yêu cầu mức 1, và OWASP nói hầu hết ứng dụng nên hướng tới mức 2.
- 3
OWASP không chứng nhận ai. Lời tuyên bố «đạt chuẩn OWASP» chỉ có giá trị khi kèm phạm vi, phiên bản, mức, ngày kiểm, người kiểm và danh sách lỗi.
Điểm chính: ASVS 5.0.0 có 345 yêu cầu, trong đó 70 yêu cầu mức 1, khoảng 20%, và OWASP không chứng nhận phần mềm hay đơn vị kiểm thử nào.
1OWASP công bố những danh sách nào và mỗi danh sách dùng để làm gì
OWASP là tổ chức phi lợi nhuận công bố các danh sách rủi ro và bộ yêu cầu bảo mật cho phần mềm. Bảng dưới là năm tài liệu liên quan tới một dự án phần mềm doanh nghiệp, kèm bản hiện hành tra ngày 05/10/2026.
| Tài liệu | Bản hiện hành | Dùng để |
|---|---|---|
| OWASP Top 10, ứng dụng web | Top 10:2025, bản chính thức; bản 2021 đã được thay | Danh sách mười nhóm rủi ro nghiêm trọng nhất; OWASP gọi là «a standard awareness document for developers and web application security» |
| ASVS, Application Security Verification Standard | 5.0.0, phát hành 30/05/2025 | Cơ sở để kiểm thử biện pháp bảo mật kỹ thuật của ứng dụng; OWASP viết «provides a basis for testing web application technical security controls» |
| Top 10 for LLM Applications | 2025, trang ghi 12/03/2025 | Rủi ro của ứng dụng dùng mô hình ngôn ngữ lớn |
| Top 10 for Agentic Applications | Công bố 09/12/2025 | Rủi ro của hệ thống AI Agent tự thực hiện việc |
| API Security Top 10 | 2023 | Rủi ro riêng của API |
Top 10 là danh sách nâng cao nhận thức. Mỗi nhóm là một loại lỗi chung, và danh sách không kèm bộ yêu cầu để nói một phần mềm cụ thể đạt hay chưa. Việc đo nằm ở ASVS. Vì vậy, khi ghi vào hợp đồng, MONA đọc ra rằng nên nêu ASVS và mức cần đạt, còn Top 10 dùng để chọn chỗ cần nhìn kỹ.
2Mười nhóm rủi ro của OWASP Top 10:2025 và câu hỏi nên hỏi
Bản 2025 xếp lại mười nhóm. Ba thay đổi đáng nhìn kỹ khi nghiệm thu một phần mềm đang chạy thật.
Security Misconfiguration lên hạng 2. Trang của OWASP ghi 100% ứng dụng được kiểm có cấu hình sai ở mức nào đó, với tỉ lệ gặp trung bình 3,00%. Software Supply Chain Failures mở rộng từ nhóm thư viện lỗi thời năm 2021 sang cả quy trình dựng, phân phối và cập nhật phần mềm. Trong khảo sát cộng đồng, đúng 50% người trả lời xếp nhóm này hạng 1, và dữ liệu cho thấy tỉ lệ gặp trung bình cao nhất, 5,19%. Mishandling of Exceptional Conditions là nhóm mới, gồm 24 điểm yếu thường gặp (CWE), nói về xử lý lỗi sai, lỗi logic và hệ thống mở cửa khi gặp lỗi (failing open).
| Hạng | Tên chính thức | So với 2021 | Câu hỏi nên hỏi khi nghiệm thu (MONA suy ra) |
|---|---|---|---|
| A01:2025 | Broken Access Control | Giữ hạng 1 | Người dùng vai trò thấp có xem được dữ liệu của vai trò cao hơn khi đổi mã số trên đường dẫn không? |
| A02:2025 | Security Misconfiguration | Lên từ hạng 5 | Môi trường chạy thật còn chế độ gỡ lỗi, tài khoản mặc định, tệp sao lưu hay thư mục liệt kê tệp không? |
| A03:2025 | Software Supply Chain Failures | Mở rộng từ A06:2021 Vulnerable and Outdated Components | Danh sách thư viện và phiên bản đang dùng có được ghi lại, và có ai theo dõi lỗi đã công bố của chúng không? |
| A04:2025 | Cryptographic Failures | Xuống từ hạng 2 | Mật khẩu có lưu bằng hàm băm chuyên dụng, dữ liệu nhạy cảm có mã hoá khi lưu và khi truyền không? |
| A05:2025 | Injection | Xuống từ hạng 3 | Dữ liệu người dùng nhập có được kiểm tra trước khi vào câu truy vấn hay lệnh hệ thống không? |
| A06:2025 | Insecure Design | Xuống từ hạng 4 | Những quy trình dễ bị lạm dụng, như đặt lại mật khẩu hay hoàn tiền, có giới hạn số lần và người duyệt không? |
| A07:2025 | Authentication Failures | Giữ hạng 7, đổi tên | Đăng nhập có giới hạn số lần sai, tài khoản quản trị có xác thực hai lớp không? |
| A08:2025 | Software or Data Integrity Failures | Giữ vị trí, đổi tên nhẹ | Bản cập nhật và tệp tải lên có được kiểm tra nguồn gốc và độ nguyên vẹn trước khi dùng không? |
| A09:2025 | Security Logging and Alerting Failures | Giữ hạng 9, nhấn mạnh phần cảnh báo | Đăng nhập sai, đổi quyền và xoá dữ liệu có được ghi lại, và có người nhận cảnh báo không? |
| A10:2025 | Mishandling of Exceptional Conditions | Nhóm mới | Khi gặp lỗi bất ngờ, hệ thống dừng an toàn hay để thao tác đi tiếp? |
Cột cuối là cách MONA đọc tên nhóm thành một câu hỏi để chủ doanh nghiệp hỏi bên làm phần mềm. Đây không là mô tả chính thức của OWASP. SSRF, nhóm A10 năm 2021, không còn là một nhóm riêng trong danh sách 2025 đọc được.
3ASVS 5.0.0: ba mức và mười bảy chương
ASVS 5.0.0 phát hành ngày 30/05/2025, gồm 345 yêu cầu chia thành 17 chương và ba mức. Mức càng cao, phần mềm càng phải làm nhiều việc để đạt.
| Mức | OWASP mô tả | Tỉ lệ yêu cầu |
|---|---|---|
| Mức 1 | Yêu cầu tối thiểu và là điểm khởi đầu: «represents a critical starting point» | Khoảng 20%, gồm 70 yêu cầu |
| Mức 2 | Mức hầu hết ứng dụng nên hướng tới: «Most applications should be striving to achieve this level» | Khoảng 50% là yêu cầu riêng của mức 2; đạt mức 2 cần làm cả mức 1 và mức 2, khoảng 70% toàn bộ yêu cầu |
| Mức 3 | Mục tiêu của ứng dụng muốn chứng tỏ mức bảo mật cao nhất | Khoảng 30% còn lại |
Bản 4.0.3 có 128 yêu cầu mức 1 trong tổng 278, tức 46%. Bản 5.0.0 chủ ý giảm mức 1 xuống 70 yêu cầu để người làm phần mềm dễ bắt đầu hơn. Số yêu cầu riêng của mức 2 và mức 3 chưa có trong tài liệu OWASP, chỉ có tỉ lệ phần trăm.
17 chương của ASVS 5.0.0 gồm: V1 Encoding and Sanitization, V2 Validation and Business Logic, V3 Web Frontend Security, V4 API and Web Service, V5 File Handling, V6 Authentication, V7 Session Management, V8 Authorization, V9 Self-contained Tokens, V10 OAuth and OIDC, V11 Cryptography, V12 Secure Communication, V13 Configuration, V14 Data Protection, V15 Secure Coding and Architecture, V16 Security Logging and Error Handling, và V17 WebRTC.
4Lời tuyên bố «đạt chuẩn OWASP» cần kèm những gì
OWASP viết rõ trong tài liệu ASVS: «OWASP, as a vendor-neutral nonprofit, does not certify any vendors, verifiers, or software.» Câu tiếp theo nói mọi lời đảm bảo, dấu hiệu tin cậy hay chứng nhận tuyên bố đạt ASVS đều không được OWASP xác nhận chính thức.
Vì vậy một dòng «đạt chuẩn OWASP» trong báo giá hay biên bản chưa nói được gì. Bảng dưới là những điều MONA đề nghị chủ doanh nghiệp hỏi để lời tuyên bố đó có nội dung kiểm được.
| Hỏi | Câu trả lời cần có | Vì sao |
|---|---|---|
| Phạm vi | Tên phân hệ, địa chỉ hệ thống và môi trường đã kiểm | Chỉ kiểm trang chủ khác với kiểm cả phần quản trị |
| Phiên bản và mức | ASVS 5.0.0 hay 4.0.3, mức 1 hay mức 2 | Hai bản có số yêu cầu mức 1 khác nhau: 70 và 128 |
| Chương áp dụng | Những chương nào không áp dụng và lý do | Phần mềm không có WebRTC thì chương V17 không áp dụng |
| Ngày và người kiểm | Ngày kiểm, ai kiểm, kiểm bằng công cụ tự động hay kiểm tay | Bản vá về sau có thể làm kết quả cũ hết giá trị |
| Danh sách lỗi | Lỗi tìm thấy, mức nghiêm trọng, tình trạng sửa và ngày sửa | Báo cáo không có lỗi nào cần được hỏi lại cách kiểm |
5Phần mềm có AI hoặc API: thêm hai danh sách
Phần mềm có chatbot hay AI Agent chịu thêm rủi ro riêng, và phần mềm có API chịu rủi ro của API. OWASP có danh sách riêng cho cả hai. Bảng dưới là tên chính thức của Top 10 for LLM Applications 2025 và API Security Top 10 phiên bản 2023, mỗi danh sách mười nhóm.
| Hạng | LLM Applications 2025 | API Security 2023 |
|---|---|---|
| 01 | LLM01:2025 Prompt Injection | API1:2023 Broken Object Level Authorization |
| 02 | LLM02:2025 Sensitive Information Disclosure | API2:2023 Broken Authentication |
| 03 | LLM03:2025 Supply Chain | API3:2023 Broken Object Property Level Authorization |
| 04 | LLM04:2025 Data and Model Poisoning | API4:2023 Unrestricted Resource Consumption |
| 05 | LLM05:2025 Improper Output Handling | API5:2023 Broken Function Level Authorization |
| 06 | LLM06:2025 Excessive Agency | API6:2023 Unrestricted Access to Sensitive Business Flows |
| 07 | LLM07:2025 System Prompt Leakage | API7:2023 Server Side Request Forgery |
| 08 | LLM08:2025 Vector and Embedding Weaknesses | API8:2023 Security Misconfiguration |
| 09 | LLM09:2025 Misinformation | API9:2023 Improper Inventory Management |
| 10 | LLM10:2025 Unbounded Consumption | API10:2023 Unsafe Consumption of APIs |
OWASP còn công bố Top 10 for Agentic Applications ngày 09/12/2025 cho hệ thống AI Agent tự thực hiện việc, gồm các nhóm bắt đầu bằng ASI01 Agent Goal Hijack và ASI02 Tool Misuse. Bài chưa liệt kê đủ danh sách này vì một tên nhóm chưa đọc được từ trang gốc.
Với AI Agent có quyền thao tác trên hệ thống thật, MONA đọc nhóm LLM06 Excessive Agency là nhóm cần hỏi trước: AI Agent được quyền làm những việc gì, và việc nào cần người duyệt.
6Chín cửa kiểm tra MONA đề nghị ghi vào biên bản nghiệm thu
Bảng dưới gom các danh sách trên thành chín cửa kiểm tra mà chủ doanh nghiệp có thể ghi vào hợp đồng và biên bản nghiệm thu. Cột «Tham chiếu» ghép theo tên nhóm và tên chương, là cách đọc của MONA.
| Cửa | Bằng chứng nên nhận | Tham chiếu |
|---|---|---|
| 1. Phạm vi và mức | Văn bản ghi phiên bản ASVS, mức cần đạt và các chương áp dụng | ASVS 5.0.0, mức 1 hoặc mức 2 |
| 2. Phân quyền | Bảng vai trò và kết quả thử truy cập chéo giữa các vai trò | A01:2025; ASVS V8 Authorization |
| 3. Cấu hình môi trường chạy thật | Danh sách cấu hình đã rà: gỡ lỗi tắt, tài khoản mặc định đã đổi, không có tệp sao lưu trong thư mục web | A02:2025; ASVS V13 Configuration |
| 4. Thành phần phần mềm | Danh sách thư viện kèm phiên bản và ngày kiểm lỗi đã công bố | A03:2025 |
| 5. Đăng nhập và phiên | Kết quả thử giới hạn số lần sai, hết hạn phiên, xác thực hai lớp cho quản trị | A07:2025; ASVS V6 Authentication, V7 Session Management |
| 6. Mật khẩu và mã hoá | Cách lưu mật khẩu, nơi dữ liệu nhạy cảm được mã hoá | A04:2025; ASVS V11 Cryptography, V14 Data Protection |
| 7. Nhật ký, cảnh báo và xử lý lỗi | Mẫu nhật ký đăng nhập sai, đổi quyền; người nhận cảnh báo; kết quả thử gây lỗi có chủ ý | A09:2025, A10:2025; ASVS V16 Security Logging and Error Handling |
| 8. API | Danh sách API, quyền từng API, kết quả thử truy cập đối tượng của người khác | API Security Top 10 2023; ASVS V4 API and Web Service |
| 9. AI | Danh sách việc AI được làm, việc cần người duyệt, cách chặn lệnh độc từ nội dung người dùng | LLM Top 10 2025, nhất là LLM01 và LLM06 |
7Giới hạn của bài tổng hợp này
- Tài liệu OWASP đọc ngày 05/10/2026, từ trang top10.owasp.org, owasp.org, genai.owasp.org và kho github.com/OWASP. Ngày phát hành chính xác của Top 10:2025 bản chính thức không có trên trang đã đọc, nên bài chỉ ghi là đã có bản chính thức.
- Mô tả chính thức chỉ đọc đầy đủ cho các nhóm A02, A03, A09 và A10. Câu hỏi nghiệm thu của mười nhóm, cột tham chiếu của chín cửa kiểm tra và cách đọc ASVS thành hợp đồng là cách đọc của MONA, chưa là hướng dẫn của OWASP.
- Tên mười bảy chương ASVS lấy từ tên tệp trong kho OWASP bản v5.0.0_release. Số yêu cầu riêng của mức 2 và mức 3 chưa có, OWASP chỉ công bố tỉ lệ khoảng 50% và 30%. Tên tiếng Việt của nhóm rủi ro không có bản dịch chính thức, bài giữ tên tiếng Anh.
- Danh sách Top 10 for Agentic Applications chưa liệt kê đủ, vì một tên nhóm chưa đọc được từ trang gốc. API Security Top 10 là bản 2023, trang dự án chưa nêu bản mới hơn, nhưng chưa kiểm kho mã.
- Đây là tổng hợp của một công ty phần mềm. MONA không kiểm thử thay doanh nghiệp bên thứ ba và không cấp chứng nhận. Một cuộc kiểm thử bảo mật cụ thể cần đơn vị kiểm thử độc lập.
8Nguồn và trích dẫn
- OWASP Top 10:2025 · danh sách và thay đổi so với 2021, tra 05/10/2026
- OWASP Top 10:2025, A02 Security Misconfiguration · mô tả nhóm
- OWASP Top 10:2025, A03 Software Supply Chain Failures · mô tả nhóm
- OWASP Top 10:2025, A10 Mishandling of Exceptional Conditions · mô tả nhóm
- OWASP ASVS 5.0, mức và yêu cầu · ba mức, tỉ lệ yêu cầu
- OWASP ASVS 5.0, đánh giá và chứng nhận · OWASP không chứng nhận
- OWASP ASVS, bản phát hành · ASVS 5.0.0 ngày 30/05/2025
- OWASP Top 10 for LLM Applications 2025 · mười nhóm LLM01 đến LLM10
- OWASP Top 10 for Agentic Applications · công bố 09/12/2025
- OWASP API Security Top 10 · bản 2023
Trích dẫn bài này
Nhóm kỹ thuật MONA Software (2026). Phần mềm doanh nghiệp cần qua những cửa kiểm tra bảo mật nào trước khi nghiệm thu. NC-23, bản 1.0. Công ty TNHH Phần mềm MONA. https://mona.software/nghien-cuu/kiem-tra-bao-mat-truoc-nghiem-thu-owasp/. Tra văn bản 05/10/2026, cập nhật 05/10/2026.
@techreport{mona_nc23_2026,
author = {{Nhóm kỹ thuật MONA Software}},
title = {Phần mềm doanh nghiệp cần qua những cửa kiểm tra bảo mật nào trước khi nghiệm thu},
institution = {Công ty TNHH Phần mềm MONA},
number = {NC-23, bản 1.0},
year = {2026},
month = oct,
url = {https://mona.software/nghien-cuu/kiem-tra-bao-mat-truoc-nghiem-thu-owasp/},
note = {Bài tổng hợp, tra văn bản 05/10/2026}
}














































