Droht OWASP, irrelevant zu werden?
Während die OWASP Foundation in ihrem dritten Jahrzehnt ihres Bestehens navigiert, sagen viele Anwendungssicherheitsexperten und freiwillige OWASP-Mitwirkende, dass es für die Organisation an der Zeit ist, einige große Änderungen vorzunehmen, um relevant zu bleiben. Diese Woche schickte eine Gruppe von über 60 hochkarätigen OWASP-Mitgliedern eine offener Brief an den OWASP-Vorstand und an den Exekutivdirektor der Stiftung, der wesentliche Änderungen an der Stiftung fordert. Viele dieser Mitunterzeichner waren Leiter von OWASP-Vorzeigeprojekten, Mitwirkende auf Lebenszeit und ehemalige OWASP-Vorstandsmitglieder.
„OWASP treibt Innovation einfach nicht mehr voran“, sagt Jeff Williams, Mitbegründer und CTO von Contrast Security, Autor der ersten OWASP Top Ten, des OWASP-Lehrstuhls von 2001 bis 2011, und einer der Mitunterzeichner. «Open Source hat sich verändert, und OWASP muss Schritt halten, indem es Mitwirkende besser unterstützt.»
Unter den Unterzeichnern waren auch zwei aktuelle Vorstandsmitglieder, Glenn ten Cate und Mark Curphey. Während Curphey sagt, der Brief sei das Ergebnis einer gemeinsamen Zusammenarbeit innerhalb der Gruppe, stimmt er auch sehr eng mit a überein Manifest, das er letztes Jahr veröffentlicht hat als Teil seiner erfolgreichen Bewerbung um einen Sitz im Vorstand 2023. Als Gründer von OWASP war Curphey seit einiger Zeit nicht mehr direkt in die Organisation involviert, war aber immer ein Unterstützer und Fürsprecher für OWASP gewesen, während er damit beschäftigt war, Sicherheitspraktiker, Sicherheitsproduktführer und Unternehmer im Bereich der Anwendungssicherheit zu sein .
Curphey konzentrierte sich während seiner Kampagne für den Vorstand auf die folgenden drei Hauptpunkte:
- das Finanzierungsmodell von OWASP so zu ändern, dass es eher so aussieht, wie die Linux Foundation und ihre Open Software Security Foundation mit Spendern zusammenarbeiten, um ihr Projekt zu unterstützen,
- einen Chief Product Officer zu installieren, der die Aufgabe hat, Projekte zu bereinigen (und die Projekte mit hoher Auswirkung zu priorisieren) sowie die OWASP-Site zu renovieren, um sie entwicklerfreundlicher zu machen, und
- die Kultur von OWASP zu ändern, Bürokratie zu beseitigen und mehr Transparenz darüber zu schaffen, wie Anbieter an der OWASP-Mission beteiligt sind (oder nicht).
Der offene Brief hallt nach viele dieser Punktewährend sie eine Änderung der Regierungsführung fordern, die eine drastische Anstrengung bei der Mittelbeschaffung antreiben könnte, von der sie glauben, dass sie Millionen von Dollar einbringen könnte, um engagierte Entwickler und Projektleiter einzustellen.
OWASP damals und heute
Als OWASP vor langer Zeit im Jahr 2001 gegründet wurde, war es eine mühselige Liebesmühe, die von Befürwortern der Anwendungssicherheit gegründet wurde, die besorgt waren über das wachsende Risiko für das Internet, das von unsicheren Webanwendungen ausgeht. Sie wollten das Bewusstsein für das Problem außerhalb der Blase von Cybersecurity-Insidern stärken. Und so wurde OWASP ins Leben gerufen, um Schulungen und Ressourcen nicht nur für Sicherheitsexperten, sondern auch für Entwickler und Unternehmensbeteiligte bereitzustellen.
Die Idee war, Organisationen technische Anleitungen zu geben, die es Entwicklern ermöglichen könnten, ihre Programmierpraktiken zu verbessern und das Risiko von Schwachstellen in der von ihnen bereitgestellten Software zu verringern. Dies war die Geburtsstunde der OWASP Top 10, der gepriesenen Liste der Gruppe Die 10 riskantesten Fehler in Anwendungen, das erstmals 2003 veröffentlicht wurde und seitdem zahlreiche Aktualisierungen und Unterlisten hervorgebracht hat und das eine ganze Reihe von Sicherheits-Open-Source-Projekten, kommerziellen Produkten und Diensten vorangetrieben hat.
Vieles hat sich seit diesen Anfangsjahren verändert. Das Bewusstseinsstück von OWASP hat sicherlich seine Spuren hinterlassen, und heute ist die Gruppe gewachsen und unterstützt über 240 Ortsgruppen und Zehntausende von Mitgliedern und Teilnehmern auf der ganzen Welt. Es beherbergt eine ganze Reihe lokaler und globaler Veranstaltungen und eine Reihe von Projekten wie die Top 10, das Software Assurance Maturity Model (SAMM) und Zed Attack Proxy (ZAP).
Der Umfang der zu erledigenden Anwendungssicherheitsarbeit hat sich jedoch erheblich erweitert, da sich die Welt weit über Webanwendungen hinaus bewegt hat und jetzt mit mobilen Apps, IoT und eingebetteten Systemen, Wearables und allem dazwischen überschwemmt ist – alles von Software angetrieben .
Und auch die Entwicklungsumgebung hat sich radikal verändert. Moderne Entwicklungspraktiken haben Methoden wie kontinuierliche Integration/kontinuierliche Bereitstellung (CI/CD), DevOps und agile Entwicklung übernommen, um traditionelle Wasserfallentwicklungsmuster zu ersetzen. Entwickler verlassen sich stark auf Microservices-Architekturen und kombinieren Open-Source-Komponenten, um ihre Software aufzubauen.
Leider sind trotz all dieser Veränderungen einige Dinge auch gleich geblieben. Viele der Probleme dieser ersten OWASP Top 10 sind heute genauso problematisch und stehen immer noch auf der Liste, darunter Injektionsfehler, Fehlkonfigurationen und Authentifizierungsfehler. Jetzt werden diese quälenden Probleme, die nie verschwunden sind, jedoch durch den erweiterten Umfang, die Geschwindigkeit der Entwicklung und das Gewirr von Abhängigkeiten der Softwarelieferkette, die im Laufe der Jahre hinzugekommen sind, nur noch verschärft.
Rufen nach Veränderung
Im Zusammenhang mit diesen Faktoren argumentieren viele OWASP-Insider, dass die gemeinnützige Organisation nicht mit dem Tempo des Wandels in der Welt der Softwareentwicklung Schritt gehalten hat. Sie sagen, dass die Stiftung die Bedürfnisse der OWASP-Gemeinschaft nicht unterstützt, insbesondere in Bezug auf die der Stiftung Vorzeigeprojektedas über ein Dutzend Projekte unter den 274 anderen Projekten von OWASP umfasst.
„Was in der Vergangenheit funktioniert hat, funktioniert jetzt einfach nicht und OWASP muss sich ändern. Jahr für Jahr wurden Bedenken geäußert und Änderungen versprochen, aber Jahr für Jahr ist es nicht passiert“, heißt es in dem offenen Brief an dem OWASP-Vorstand und dem Geschäftsführer der Stiftung. «Die Kluft zwischen dem, was unsere Projekte und die Community um sie herum wollen, und der Unterstützung, die OWASP bietet, wird immer größer.»
Mit der Veröffentlichung dieses jüngsten Schreibens sagen die Mitunterzeichner des Briefes, dass einige der wirkungsvollsten Projekte von OWASP – diejenigen, auf die sich viele Unternehmen und Produkte, die Unternehmen heute verwenden, verlassen – „unabhängig operieren und in einigen Fällen ihre eigenen Sponsorings verwalten, Finanzen, Websites, Domains, Kommunikationsplattformen und Entwicklertools.»
Die Unterzeichner fordern einige drastische Änderungen der Finanzierungsmodelle und der Governance, um die Gruppe wieder dazu zu bringen, die Bedürfnisse von Entwicklern im Kontext moderner Softwarebereitstellungsmodelle zu erfüllen. Sie entwickelten eine Aktionsliste, die aus fünf Hauptpunkten besteht, und forderten die Stiftung und den Vorstand auf:
- Entwicklung eines Gemeinschaftsplans, der Schlüsselinitiativen priorisiert und auf den OSSF-Plan als Referenz verweist
- Änderung der Governance-Struktur der Stiftung, um „die Bedürfnisse der gesamten Sicherheitsgemeinschaft besser widerzuspiegeln“
- Starten Sie eine aggressive Finanzierungskampagne, um 5 bis 10 Millionen US-Dollar aufzubringen, um engagierte Entwickler, Community-Manager und Support-Mitarbeiter zu bezahlen
- Verbesserung der zentralisierten Infrastruktur und Dienstleistungen für die Gemeinde, um die Hitze aus den Projekten zu nehmen
- eine zentralisiertere Hand bei der Verwaltung des Produktportfolios und der Vorgänge in den lokalen Kapiteln übernehmen
Williams sagt, er habe unterschrieben, weil er der Meinung sei, dass die von der Gruppe geforderten Änderungen «leider notwendig» seien.
„OWASP hat ein eklatantes Loch darin, keinen Finanzplan zu haben, der von unten nach oben auf der Grundlage der Projektanforderungen erstellt wird“, sagt er. „Ohne das ist es unmöglich, effektiv Spenden zu sammeln. Einen aggressiven Finanzierungsplan aufzustellen, einige große Finanzierungsschritte anzustreben und aggressivere Projekte anzunehmen, ist der einzige Weg, um OWASP schnell voranzubringen.“
Realitäten des nächsten Schrittes
Die Frage ist, ob die Stiftung und die OWASP-Community bereit und in der Lage sind, einige dieser Änderungen vorzunehmen. Entsprechend Chenxi Wangein ehemaliges OWASP-Vorstandsmitglied, gibt es viele Punkte in dem Vorschlag, die «dringend benötigt» werden, da sie glaubt, dass OWASP sich zu einer Organisation entwickelt hat, die nicht viel mehr tut, als Veranstaltungen durchzuführen.
„Aber einige der anderen Punkte scheinen zu ehrgeizig für OWASP zu sein, das einen ehrenamtlichen Vorstand und ein kleines Betriebspersonal hat. Zum Beispiel würde der Punkt ‚aktives Management des Projektportfolios und der Kapitel‘ einen erheblichen Aufwand für die Zukunft erfordern, was kann die Stiftung mit den heutigen Ressourcen nicht leisten», sagt sie. „Außerdem würde der Vorschlag zur Finanzierung priorisierter Projekte eine Änderung des heutigen Modells erfordern und neuere Projekte möglicherweise entrechten.“
Aus ihrer Sicht erfordert der Vorschlag drastische Änderungen des Finanzierungsmodells, des Gemeinschaftsmodells und der Art und Weise, wie die Mittel verteilt werden.
„All dies auf einen Schlag zu tun, wird zu störend sein“, sagt Wang. «Ein schrittweiser Ansatz ist der einzige Weg, dies zu erreichen.»
Der Geschäftsführer der OWASP Foundation, Andrew van der Stock, sagt seinerseits, dass er auch vielen Punkten in dem Brief zustimme. Am Tag nach der Veröffentlichung des Schreibens wurden die Vorschläge auf der monatlichen Vorstandssitzung der Stiftung vorgestellt. Er sagt, das Treffen sei gut verlaufen, und er stimmt zu, dass der Vorstand im Rahmen seiner treuhänderischen Pflicht sowieso einen priorisierten Plan festlegen muss.
„Abgesehen von der Art und Weise, wie es präsentiert wurde, gibt es nichts darin, mit dem wir nicht einverstanden sind“, sagt er über den Brief. „Ich denke, die Erstellung eines Plans innerhalb von 30 Tagen ist definitiv machbar. Meine größte Sorge ist wirklich, wenn wir es nicht schaffen, alle fünf Ziele in einem Zeitrahmen zu erreichen, in dem die Projekte es von uns erwarten.“
Er fragt sich auch, ob die aktuelle Satzung des Vorstands und der Wille der zahlenden Mitglieder der OWASP-Gemeinschaft die Art von Governance- und Finanzierungsänderungen zulassen werden, die die Mitunterzeichner wünschen. Zum Beispiel ist OWASP nicht so aufgebaut wie die OSSF-Organisation, die derzeit einen Vorstand hat, der aus Mitgliedern besteht, die ihre Sitze durch Firmenmitgliedschaft kaufen und erheblich zahlen, um diese Sitze zu behalten. OWASP hat derzeit etwa 7.000 finanzielle Mitglieder zusätzlich zu den 80.000 Menschen, die sich durch Veranstaltungen, Kapiteltreffen und Projekte an der Gemeinschaft beteiligen. Diese zahlende Mitgliedschaft umfasst Einzelpersonen, die 50 US-Dollar pro Jahr zahlen, lebenslange Mitglieder, die 500 US-Dollar zahlen, und Unternehmenssponsoren, die 5.000 US-Dollar und mehr zahlen, je nach Höhe der Unterstützung, die sie geben möchten.
„Ich glaube nicht, dass unsere Community diese Änderung unterstützen würde. Es ist eines dieser Dinge, die meiner Meinung nach ein bisschen unrealistisch sein werden“, sagt van der Stock, der hinzufügt, dass diese Art von Änderungen eine Änderung der OWASP-Statuten erfordern würden , die sich bereits in den letzten Stadien der Überarbeitung zu einer Reihe von «ziemlich standardisierten» gemeinnützigen Statuten befinden, als Reaktion auf eine Entdeckung vor etwa einem Jahr, dass die ursprünglichen Statuten gemäß dem Delaware General Corporate Law ungültig waren. Allein dieses Routineverfahren erforderte einen umfangreichen Prozess, der eine Abstimmung durch die allgemeine Mitgliedschaft beinhaltete.
Nichtsdestotrotz sagt van der Stock, dass OWASP definitiv florieren könnte, wenn der Vorstand einen Weg finden könnte, mehr Mittel einzuwerben.
„Wenn wir zwischen 5 und 10 Millionen US-Dollar pro Jahr bekommen könnten, könnten wir viel erledigen. Wenn wir Leute dazu bringen könnten, Vollzeit an Projekten zu arbeiten, würden diese Dinge viel schneller und wahrscheinlich mit viel höherer Qualität erscheinen“, sagt er , wobei darauf hingewiesen wird, dass die Stiftung derzeit nur fünf Mitarbeiter auf ihrer Liste hat. „Ich denke, der einzige Reibungspunkt und das einzige, was angefochten werden könnte, ist das Governance-Modell. Ich denke, unsere Community hätte viel dazu zu sagen.“
Dies ist auch die Sorge von Williams.
„Ich mache mir Sorgen, dass OWASP angesichts der derzeitigen Governance-Strukturen nicht in der Lage sein wird, auf den Brief zu antworten“, sagt er.
Aber laut Curphey war die Vorstandssitzung ein guter Anfang, um den Vorschlag der Changemaker darzulegen und die nächsten Schritte zu erwägen.
„Die Vorstandssitzung war positiv“, sagt er. „Es ist noch ein langer Weg, aber wir werden sehen. Ich musste früher gehen, um an einer weiteren Vorstandssitzung teilzunehmen, aber als ich ging, war ich sehr zufrieden mit den Fortschritten und dem Wunsch des derzeitigen Vorstands, sich anzupassen und zu verändern.“
Warum sollten sich CISOs darum kümmern?
Die große Frage für CISOs und Sicherheitsexperten ist, ob diese internen Gerangel bei OWASP ihnen wirklich wichtig sind. Laut Wang wirken sich die Entscheidungen und Maßnahmen, die die Stiftung heute trifft, derzeit nicht unbedingt direkt auf CISOs aus. Aber es könnte einen langfristigen Welleneffekt haben, der die Art der technologischen Optionen beeinflusst, die sie haben werden, um Entwicklern langfristig zu helfen.
„Dies könnte zu einer besseren Unterstützung neuer Technologien führen, was sich letztendlich auf die Art und Weise auswirken könnte, wie Praktiker diese Technologien anwenden“, sagt sie.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/edge-articles/is-owasp-at-risk-of-irrelevance
