Bỏ qua menu, tới nội dung
Thành viên The MONA Group
Thành viên The MONA Group
Sản phẩm và viết theo yêu cầu
1900 636 648Tư vấn miễn phí, 8h–22h
MONA OS 2.0Hệ thống quản trị MONA tự phát triển, nối 7 phần mềm nội bộ về một dữ liệu, có Gấu Quản Trị trả lời câu hỏi điều hành.7 phần mềm1 trục dữ liệu8 AI AgentXem MONA OS hoạt động
Dự án giáo dụcThe IELTS WorkshopPhần mềm quản lý chuỗi 11 cơ sở luyện thi, kèm app cho học viên20238 tháng12 ngườiXem hồ sơ dự án Xem thêm dự án Khoa Y
Dự án bán lẻHình minh hoạ gấu MONA bán trang sức tại quầy kính, cạnh màn hình bán hàng và tồn khoNgọc Thành JewelryPhần mềm quản lý chuỗi cửa hàng trang sức, tích hợp xuất hoá đơn20246 tháng7 ngườiXem hồ sơ dự án
Dự án sản xuấtHình minh hoạ gấu MONA hướng dẫn công nhân học bài trên phần mềm đào tạo trong phòng họp nhà máyPolytex Far Eastern Việt NamPhần mềm đào tạo công nhân viên chạy trong mạng nội bộ nhà máy20234 tháng8 ngườiXem hồ sơ dự án
Dự án nhân sựHình minh hoạ gấu MONA đứng lớp đào tạo cho bác sĩ, điều dưỡng bằng phần mềm học trực tuyếnBệnh viện Hoàn Mỹ Sài GònViệc đào tạo nhân sự chuyển từ Excel sang phần mềm MONA viết riêng20247 tuần13 moduleXem hồ sơ dự án
Sản phẩm có sẵnHình minh hoạ gấu MONA phục vụ bàn, khách quét mã QR trên bàn để gọi mónnhahang.aiGọi món tại bàn bằng mã QR, kết nối bếp, quản lý bàn, định lượng nguyên liệuNhà hàngQuán ănChuỗi ăn uốngXem nhahang.ai
Sản phẩm có sẵnMONA HouseTự lập hoá đơn tiền phòng, gửi mã QR qua Zalo, báo có khi khách chuyển khoảnNhà trọCăn hộ cho thuêXem MONA House
Sản phẩm có sẵnMONA NHTQĐặt hàng Taobao, 1688, Tmall, ví khách hàng và theo dõi vận đơn cho công ty nhập hàngTaobao1688TmallXem MONA NHTQ
Tư vấn miễn phí, 8h–22h mỗi ngày

NC-23 · Bảo mật · Bản 1.0 · Bài tổng hợp

Phần mềm doanh nghiệp cần qua những cửa kiểm tra bảo mật nào trước khi nghiệm thu

OWASP công bố Top 10:2025 và ASVS 5.0.0, hai tài liệu hay được nhắc trong hợp đồng làm phần mềm. MONA đọc cả hai, chỉ ra OWASP nói mỗi tài liệu dùng để làm gì, và chọn ra chín cửa kiểm tra mà chủ doanh nghiệp có thể ghi vào biên bản nghiệm thu.

Thực hiện: Nhóm kỹ thuật MONA Software Công ty TNHH Phần mềm MONA, MST 0316694442

Tra văn bản · Cập nhật

Các danh sách của OWASPChín cửa kiểm traHỏi MONATrích dẫn

Kết luận cho chủ doanh nghiệp

  1. 1

    OWASP Top 10:2025 đã có bản chính thức. OWASP gọi đây là tài liệu nâng cao nhận thức. Ba điểm mới của bản 2025 là Security Misconfiguration lên hạng 2, Software Supply Chain Failures mở rộng thành hạng 3 và Mishandling of Exceptional Conditions là nhóm mới.

  2. 2

    Để ghi vào hợp đồng, MONA đọc ra nên dùng ASVS, bộ yêu cầu để kiểm thử. Bản 5.0.0 phát hành 30/05/2025 có 345 yêu cầu, trong đó 70 yêu cầu mức 1, và OWASP nói hầu hết ứng dụng nên hướng tới mức 2.

  3. 3

    OWASP không chứng nhận ai. Lời tuyên bố «đạt chuẩn OWASP» chỉ có giá trị khi kèm phạm vi, phiên bản, mức, ngày kiểm, người kiểm và danh sách lỗi.

Điểm chính: ASVS 5.0.0 có 345 yêu cầu, trong đó 70 yêu cầu mức 1, khoảng 20%, và OWASP không chứng nhận phần mềm hay đơn vị kiểm thử nào.

1OWASP công bố những danh sách nào và mỗi danh sách dùng để làm gì

OWASP là tổ chức phi lợi nhuận công bố các danh sách rủi ro và bộ yêu cầu bảo mật cho phần mềm. Bảng dưới là năm tài liệu liên quan tới một dự án phần mềm doanh nghiệp, kèm bản hiện hành tra ngày 05/10/2026.

Các tài liệu của OWASP và việc mỗi tài liệu dùng để làm gì
Tài liệuBản hiện hànhDùng để
OWASP Top 10, ứng dụng webTop 10:2025, bản chính thức; bản 2021 đã được thayDanh sách mười nhóm rủi ro nghiêm trọng nhất; OWASP gọi là «a standard awareness document for developers and web application security»
ASVS, Application Security Verification Standard5.0.0, phát hành 30/05/2025Cơ sở để kiểm thử biện pháp bảo mật kỹ thuật của ứng dụng; OWASP viết «provides a basis for testing web application technical security controls»
Top 10 for LLM Applications2025, trang ghi 12/03/2025Rủi ro của ứng dụng dùng mô hình ngôn ngữ lớn
Top 10 for Agentic ApplicationsCông bố 09/12/2025Rủi ro của hệ thống AI Agent tự thực hiện việc
API Security Top 102023Rủi ro riêng của API

Top 10 là danh sách nâng cao nhận thức. Mỗi nhóm là một loại lỗi chung, và danh sách không kèm bộ yêu cầu để nói một phần mềm cụ thể đạt hay chưa. Việc đo nằm ở ASVS. Vì vậy, khi ghi vào hợp đồng, MONA đọc ra rằng nên nêu ASVS và mức cần đạt, còn Top 10 dùng để chọn chỗ cần nhìn kỹ.

2Mười nhóm rủi ro của OWASP Top 10:2025 và câu hỏi nên hỏi

Bản 2025 xếp lại mười nhóm. Ba thay đổi đáng nhìn kỹ khi nghiệm thu một phần mềm đang chạy thật.

Security Misconfiguration lên hạng 2. Trang của OWASP ghi 100% ứng dụng được kiểm có cấu hình sai ở mức nào đó, với tỉ lệ gặp trung bình 3,00%. Software Supply Chain Failures mở rộng từ nhóm thư viện lỗi thời năm 2021 sang cả quy trình dựng, phân phối và cập nhật phần mềm. Trong khảo sát cộng đồng, đúng 50% người trả lời xếp nhóm này hạng 1, và dữ liệu cho thấy tỉ lệ gặp trung bình cao nhất, 5,19%. Mishandling of Exceptional Conditions là nhóm mới, gồm 24 điểm yếu thường gặp (CWE), nói về xử lý lỗi sai, lỗi logic và hệ thống mở cửa khi gặp lỗi (failing open).

Mười nhóm của OWASP Top 10:2025 và câu hỏi nên hỏi khi nghiệm thu
HạngTên chính thứcSo với 2021Câu hỏi nên hỏi khi nghiệm thu (MONA suy ra)
A01:2025Broken Access ControlGiữ hạng 1Người dùng vai trò thấp có xem được dữ liệu của vai trò cao hơn khi đổi mã số trên đường dẫn không?
A02:2025Security MisconfigurationLên từ hạng 5Môi trường chạy thật còn chế độ gỡ lỗi, tài khoản mặc định, tệp sao lưu hay thư mục liệt kê tệp không?
A03:2025Software Supply Chain FailuresMở rộng từ A06:2021 Vulnerable and Outdated ComponentsDanh sách thư viện và phiên bản đang dùng có được ghi lại, và có ai theo dõi lỗi đã công bố của chúng không?
A04:2025Cryptographic FailuresXuống từ hạng 2Mật khẩu có lưu bằng hàm băm chuyên dụng, dữ liệu nhạy cảm có mã hoá khi lưu và khi truyền không?
A05:2025InjectionXuống từ hạng 3Dữ liệu người dùng nhập có được kiểm tra trước khi vào câu truy vấn hay lệnh hệ thống không?
A06:2025Insecure DesignXuống từ hạng 4Những quy trình dễ bị lạm dụng, như đặt lại mật khẩu hay hoàn tiền, có giới hạn số lần và người duyệt không?
A07:2025Authentication FailuresGiữ hạng 7, đổi tênĐăng nhập có giới hạn số lần sai, tài khoản quản trị có xác thực hai lớp không?
A08:2025Software or Data Integrity FailuresGiữ vị trí, đổi tên nhẹBản cập nhật và tệp tải lên có được kiểm tra nguồn gốc và độ nguyên vẹn trước khi dùng không?
A09:2025Security Logging and Alerting FailuresGiữ hạng 9, nhấn mạnh phần cảnh báoĐăng nhập sai, đổi quyền và xoá dữ liệu có được ghi lại, và có người nhận cảnh báo không?
A10:2025Mishandling of Exceptional ConditionsNhóm mớiKhi gặp lỗi bất ngờ, hệ thống dừng an toàn hay để thao tác đi tiếp?

Cột cuối là cách MONA đọc tên nhóm thành một câu hỏi để chủ doanh nghiệp hỏi bên làm phần mềm. Đây không là mô tả chính thức của OWASP. SSRF, nhóm A10 năm 2021, không còn là một nhóm riêng trong danh sách 2025 đọc được.

3ASVS 5.0.0: ba mức và mười bảy chương

ASVS 5.0.0 phát hành ngày 30/05/2025, gồm 345 yêu cầu chia thành 17 chương và ba mức. Mức càng cao, phần mềm càng phải làm nhiều việc để đạt.

Ba mức của ASVS 5.0.0
MứcOWASP mô tảTỉ lệ yêu cầu
Mức 1Yêu cầu tối thiểu và là điểm khởi đầu: «represents a critical starting point»Khoảng 20%, gồm 70 yêu cầu
Mức 2Mức hầu hết ứng dụng nên hướng tới: «Most applications should be striving to achieve this level»Khoảng 50% là yêu cầu riêng của mức 2; đạt mức 2 cần làm cả mức 1 và mức 2, khoảng 70% toàn bộ yêu cầu
Mức 3Mục tiêu của ứng dụng muốn chứng tỏ mức bảo mật cao nhấtKhoảng 30% còn lại

Bản 4.0.3 có 128 yêu cầu mức 1 trong tổng 278, tức 46%. Bản 5.0.0 chủ ý giảm mức 1 xuống 70 yêu cầu để người làm phần mềm dễ bắt đầu hơn. Số yêu cầu riêng của mức 2 và mức 3 chưa có trong tài liệu OWASP, chỉ có tỉ lệ phần trăm.

17 chương của ASVS 5.0.0 gồm: V1 Encoding and Sanitization, V2 Validation and Business Logic, V3 Web Frontend Security, V4 API and Web Service, V5 File Handling, V6 Authentication, V7 Session Management, V8 Authorization, V9 Self-contained Tokens, V10 OAuth and OIDC, V11 Cryptography, V12 Secure Communication, V13 Configuration, V14 Data Protection, V15 Secure Coding and Architecture, V16 Security Logging and Error Handling, và V17 WebRTC.

4Lời tuyên bố «đạt chuẩn OWASP» cần kèm những gì

OWASP viết rõ trong tài liệu ASVS: «OWASP, as a vendor-neutral nonprofit, does not certify any vendors, verifiers, or software.» Câu tiếp theo nói mọi lời đảm bảo, dấu hiệu tin cậy hay chứng nhận tuyên bố đạt ASVS đều không được OWASP xác nhận chính thức.

Vì vậy một dòng «đạt chuẩn OWASP» trong báo giá hay biên bản chưa nói được gì. Bảng dưới là những điều MONA đề nghị chủ doanh nghiệp hỏi để lời tuyên bố đó có nội dung kiểm được.

Một lời tuyên bố «đạt chuẩn OWASP» cần kèm gì
HỏiCâu trả lời cần cóVì sao
Phạm viTên phân hệ, địa chỉ hệ thống và môi trường đã kiểmChỉ kiểm trang chủ khác với kiểm cả phần quản trị
Phiên bản và mứcASVS 5.0.0 hay 4.0.3, mức 1 hay mức 2Hai bản có số yêu cầu mức 1 khác nhau: 70 và 128
Chương áp dụngNhững chương nào không áp dụng và lý doPhần mềm không có WebRTC thì chương V17 không áp dụng
Ngày và người kiểmNgày kiểm, ai kiểm, kiểm bằng công cụ tự động hay kiểm tayBản vá về sau có thể làm kết quả cũ hết giá trị
Danh sách lỗiLỗi tìm thấy, mức nghiêm trọng, tình trạng sửa và ngày sửaBáo cáo không có lỗi nào cần được hỏi lại cách kiểm

5Phần mềm có AI hoặc API: thêm hai danh sách

Phần mềm có chatbot hay AI Agent chịu thêm rủi ro riêng, và phần mềm có API chịu rủi ro của API. OWASP có danh sách riêng cho cả hai. Bảng dưới là tên chính thức của Top 10 for LLM Applications 2025 và API Security Top 10 phiên bản 2023, mỗi danh sách mười nhóm.

Hai danh sách bổ sung cho phần mềm có AI và API
HạngLLM Applications 2025API Security 2023
01LLM01:2025 Prompt InjectionAPI1:2023 Broken Object Level Authorization
02LLM02:2025 Sensitive Information DisclosureAPI2:2023 Broken Authentication
03LLM03:2025 Supply ChainAPI3:2023 Broken Object Property Level Authorization
04LLM04:2025 Data and Model PoisoningAPI4:2023 Unrestricted Resource Consumption
05LLM05:2025 Improper Output HandlingAPI5:2023 Broken Function Level Authorization
06LLM06:2025 Excessive AgencyAPI6:2023 Unrestricted Access to Sensitive Business Flows
07LLM07:2025 System Prompt LeakageAPI7:2023 Server Side Request Forgery
08LLM08:2025 Vector and Embedding WeaknessesAPI8:2023 Security Misconfiguration
09LLM09:2025 MisinformationAPI9:2023 Improper Inventory Management
10LLM10:2025 Unbounded ConsumptionAPI10:2023 Unsafe Consumption of APIs

OWASP còn công bố Top 10 for Agentic Applications ngày 09/12/2025 cho hệ thống AI Agent tự thực hiện việc, gồm các nhóm bắt đầu bằng ASI01 Agent Goal Hijack và ASI02 Tool Misuse. Bài chưa liệt kê đủ danh sách này vì một tên nhóm chưa đọc được từ trang gốc.

Với AI Agent có quyền thao tác trên hệ thống thật, MONA đọc nhóm LLM06 Excessive Agency là nhóm cần hỏi trước: AI Agent được quyền làm những việc gì, và việc nào cần người duyệt.

6Chín cửa kiểm tra MONA đề nghị ghi vào biên bản nghiệm thu

Bảng dưới gom các danh sách trên thành chín cửa kiểm tra mà chủ doanh nghiệp có thể ghi vào hợp đồng và biên bản nghiệm thu. Cột «Tham chiếu» ghép theo tên nhóm và tên chương, là cách đọc của MONA.

Chín cửa kiểm tra trước khi nghiệm thu
CửaBằng chứng nên nhậnTham chiếu
1. Phạm vi và mứcVăn bản ghi phiên bản ASVS, mức cần đạt và các chương áp dụngASVS 5.0.0, mức 1 hoặc mức 2
2. Phân quyềnBảng vai trò và kết quả thử truy cập chéo giữa các vai tròA01:2025; ASVS V8 Authorization
3. Cấu hình môi trường chạy thậtDanh sách cấu hình đã rà: gỡ lỗi tắt, tài khoản mặc định đã đổi, không có tệp sao lưu trong thư mục webA02:2025; ASVS V13 Configuration
4. Thành phần phần mềmDanh sách thư viện kèm phiên bản và ngày kiểm lỗi đã công bốA03:2025
5. Đăng nhập và phiênKết quả thử giới hạn số lần sai, hết hạn phiên, xác thực hai lớp cho quản trịA07:2025; ASVS V6 Authentication, V7 Session Management
6. Mật khẩu và mã hoáCách lưu mật khẩu, nơi dữ liệu nhạy cảm được mã hoáA04:2025; ASVS V11 Cryptography, V14 Data Protection
7. Nhật ký, cảnh báo và xử lý lỗiMẫu nhật ký đăng nhập sai, đổi quyền; người nhận cảnh báo; kết quả thử gây lỗi có chủ ýA09:2025, A10:2025; ASVS V16 Security Logging and Error Handling
8. APIDanh sách API, quyền từng API, kết quả thử truy cập đối tượng của người khácAPI Security Top 10 2023; ASVS V4 API and Web Service
9. AIDanh sách việc AI được làm, việc cần người duyệt, cách chặn lệnh độc từ nội dung người dùngLLM Top 10 2025, nhất là LLM01 và LLM06

7Giới hạn của bài tổng hợp này

  • Tài liệu OWASP đọc ngày 05/10/2026, từ trang top10.owasp.org, owasp.org, genai.owasp.org và kho github.com/OWASP. Ngày phát hành chính xác của Top 10:2025 bản chính thức không có trên trang đã đọc, nên bài chỉ ghi là đã có bản chính thức.
  • Mô tả chính thức chỉ đọc đầy đủ cho các nhóm A02, A03, A09 và A10. Câu hỏi nghiệm thu của mười nhóm, cột tham chiếu của chín cửa kiểm tra và cách đọc ASVS thành hợp đồng là cách đọc của MONA, chưa là hướng dẫn của OWASP.
  • Tên mười bảy chương ASVS lấy từ tên tệp trong kho OWASP bản v5.0.0_release. Số yêu cầu riêng của mức 2 và mức 3 chưa có, OWASP chỉ công bố tỉ lệ khoảng 50% và 30%. Tên tiếng Việt của nhóm rủi ro không có bản dịch chính thức, bài giữ tên tiếng Anh.
  • Danh sách Top 10 for Agentic Applications chưa liệt kê đủ, vì một tên nhóm chưa đọc được từ trang gốc. API Security Top 10 là bản 2023, trang dự án chưa nêu bản mới hơn, nhưng chưa kiểm kho mã.
  • Đây là tổng hợp của một công ty phần mềm. MONA không kiểm thử thay doanh nghiệp bên thứ ba và không cấp chứng nhận. Một cuộc kiểm thử bảo mật cụ thể cần đơn vị kiểm thử độc lập.

8Nguồn và trích dẫn

Trích dẫn bài này

Nhóm kỹ thuật MONA Software (2026). Phần mềm doanh nghiệp cần qua những cửa kiểm tra bảo mật nào trước khi nghiệm thu. NC-23, bản 1.0. Công ty TNHH Phần mềm MONA. https://mona.software/nghien-cuu/kiem-tra-bao-mat-truoc-nghiem-thu-owasp/. Tra văn bản 05/10/2026, cập nhật 05/10/2026.

@techreport{mona_nc23_2026,
  author = {{Nhóm kỹ thuật MONA Software}},
  title = {Phần mềm doanh nghiệp cần qua những cửa kiểm tra bảo mật nào trước khi nghiệm thu},
  institution = {Công ty TNHH Phần mềm MONA},
  number = {NC-23, bản 1.0},
  year = {2026},
  month = oct,
  url = {https://mona.software/nghien-cuu/kiem-tra-bao-mat-truoc-nghiem-thu-owasp/},
  note = {Bài tổng hợp, tra văn bản 05/10/2026}
}

Cần kiểm tra bảo mật trước khi nghiệm thu phần mềm? Hỏi MONA

Gửi MONA phần mềm sắp nghiệm thu và môi trường đang chạy. MONA đối chiếu với chín cửa kiểm tra trong bài và chỉ ra cửa nào cần bằng chứng trước.

Hotline 1900 636 648