概述
OWASP 行動應用程式安全 (MAS) 是 OWASP 的旗艦專案,使命是為行動應用程式安全制定業界標準。它提供一套完整框架 — 驗證標準、測試手冊與評估檢核表 — 同時涵蓋 Android 與 iOS。資安團隊用它來驗證 App 安全性、執行滲透測試、定義開發需求,並進行人員培訓。
MAS 被應用程式商店、企業與監理機關廣泛引用,作為廠商中立的安全基準。與「Top 10 弱點清單」不同,它將規範性的安全需求 (MASVS) 與具體、可重現的測試案例 (MASTG) 對應起來,讓同一套控制項既能驅動安全開發,也能用於獨立評估。
組成元件
本專案提供三項可協同運作的核心交付物,另有一份既有的排名清單與一份新興的弱點目錄:
- MASVS(行動應用程式安全驗證標準)— 定義安全行動 App「必須做到什麼」的標準,以可測試的安全控制項表示,並依領域分組。
- MASTG(行動應用程式安全測試指南)— 涵蓋作業系統內部機制、逆向工程技術、工具與平台專屬測試案例的完整手冊,並對應回 MASVS 控制項。
- MAS Checklist(檢核表)— 以試算表/YAML 形式提供,將每個 MASVS 控制項連結到對應的 MASTG 測試案例,用於追蹤與回報評估涵蓋率。
- MASWE(beta)— 行動應用程式安全弱點列舉,作為標準與測試指南之間橋樑的常見行動弱點目錄。
- Mobile Top 10 — 既有的行動風險意識排名清單,用於驗證用途已由 MASVS 取代。
核心內容
MASVS 2.x 將標準重整為八個技術控制群組,每個群組整合了單一安全領域在兩個平台上的需求:
- MASVS-STORAGE — 保護裝置上儲存的敏感資料,防止透過備份、日誌或 IPC 造成非預期外洩。
- MASVS-CRYPTO — 使用強健且設定正確的加密機制,並安全地管理金鑰。
- MASVS-AUTH — 落實健全的身分驗證與授權,包含安全處理憑證與生物辨識。
- MASVS-NETWORK — 以 TLS 保護所有網路通訊,並驗證伺服器身分。
- MASVS-PLATFORM — 安全地與平台 API、WebView、IPC 及行動作業系統互動。
- MASVS-CODE — 維持程式碼品質,並讓第三方相依套件保持更新、無已知漏洞。
- MASVS-RESILIENCE — 透過縱深防禦的強化措施,抵禦逆向工程與竄改。
- MASVS-PRIVACY — 保護使用者隱私,並以透明且符合法規的方式處理個人資料。
使用情境
MAS 支援完整的行動安全生命週期。開發者以 MASVS 作為需求目錄,在開發前定義目標安全等級;測試人員則依循 MASTG 方法論 — 靜態分析、動態插樁、流量攔截與逆向工程 — 在 iOS 與 Android 的實機與模擬器上驗證每一項控制項。
- 以可重複、以證據為基礎的方法論進行行動滲透測試。
- 依公認的安全基準進行應用程式商店與企業驗證。
- 為自研或委外開發的 App 定義並簽訂安全需求。
- 搭配 MAS Crackmes 挑戰題進行資安培訓與實作技能養成。
沿革與版本
本專案源自兩條並行的工作:行動應用程式安全驗證標準 (MASVS) 與行動安全測試指南(原名 MSTG)。2023 年 4 月,MASVS 2.0 完成重大重構,將控制項簡化並重整為現代化的技術群組,同時將 MSTG 更名為 MASTG,整合在統一的「OWASP MAS」品牌之下。
MASVS v2.1.0(2024 年 1 月)新增 MASVS-PRIVACY 群組與 CycloneDX SBOM 支援,為目前的標準版本。MASTG v1.7.0(2024 年 10 月)完成測試指南重構的第二階段,將內容拆分為 Tests、Techniques、Tools 與 Reference Apps,以對齊 MASVS 2.x。