Carta abierta pide una revisión de OWASP, advierte sobre la migración masiva de proyectos
Durante más de dos décadas, Open Worldwide Application Security Project (OWASP) ha proporcionado recursos abiertos y gratuitos para mejorar la seguridad del software. Dirigida por la Fundación OWASP sin fines de lucro, OWASP ha reunido proyectos de software de código abierto liderados por la comunidad, cientos de capítulos en todo el mundo, decenas de miles de miembros y conferencias educativas y de capacitación para desarrolladores y tecnólogos para proteger Internet.
Sin embargo, un Carta abierta firmada por decenas de los miembros, colaboradores y simpatizantes de OWASP cuestionaron la viabilidad de OWASP para la Internet moderna, la forma en que se construye el software hoy en día y la industria de seguridad actual, y arrojaron una luz condenatoria sobre su capacidad para mantenerse al día y evolucionar, para respaldar las necesidades de la comunidad y sus proyectos
La carta, publicada el 13 de febrero de 2023, fue dirigida a la Junta Directiva de OWASP y al Director Ejecutivo de la Fundación OWASP. Determinó que se necesitan cambios significativos en el funcionamiento del proyecto para evitar un posible éxodo masivo que podría obligar a la comunidad OWASP a buscar o crear alternativas que se adapten mejor a sus necesidades. Los autores destacaron su «intención positiva» de proteger «los mejores intereses de la comunidad OWASP y de quienes dependen de ella» y solicitaron una respuesta en un plazo de 30 días. Al día siguiente de la publicación de la carta, se presentaron las propuestas en la reunión mensual del directorio de la fundación.
Las preocupaciones de OWASP se han planteado «año tras año» y no se han producido cambios.
«Año tras año se han planteado preocupaciones y se han prometido cambios, pero año tras año no ha pasado nada», dice la carta. «La brecha entre lo que quieren nuestros proyectos y la comunidad que los rodea y el apoyo que ofrece OWASP se está ampliando».
Muchos proyectos operan de manera independiente y, en algunos casos, administran sus propios patrocinios, finanzas, sitios web, dominios, plataformas de comunicación y herramientas para desarrolladores, continúa la carta. “Los proyectos aún operan con un modelo de mejores esfuerzos que depende de que unas pocas personas trabajen en su tiempo libre. Si bien son admirables, estos son proyectos en los que ahora confían miles de empresas y cientos de miles de profesionales de la seguridad a medida que crecen y tienen muchos millones de descargas cada año. No queremos convertirnos en una empresa comercial de código abierto, queremos poder construir y mantener proyectos de código abierto de calidad comercial”.
Sin proyectos activos de clase mundial, OWASP no tiene una propuesta de venta única, y los proyectos necesitan orientación, tutoría e inversión constantes para crecer y mantener la marca donde debería estar, en todos los aspectos de la seguridad de las aplicaciones, agrega la carta. «Hay cinco áreas clave que creemos que, si no se abordan de inmediato, conducirán a proyectos importantes como el nuestro que dejarán a OWASP buscando o crearán una comunidad que satisfaga mejor sus necesidades».
Se requieren cinco cambios para que OSWAP funcione
Los cambios descritos en la carta se relacionan con cuestiones clave como la financiación, la gestión de la cartera de proyectos/capítulos locales y la estructura de gobierno. Los cinco cambios propuestos son:
- La Fundación OWASP debe publicar y mantener un plan comunitario que incluya sus iniciativas de proyectos clave priorizados junto con un plan de financiación adecuado para apoyarlos. El Plan OpenSSF es un ejemplo de referencia útil.
- La estructura de gobierno de la Fundación OWASP debería reflejar mejor las necesidades de la comunidad de seguridad en general y aumentar el acceso y la participación de profesionales corporativos, gobiernos, patrocinadores principales y proveedores de tecnología clave. «Creemos que esto se puede lograr con la independencia del proveedor y es particularmente necesario para obtener respaldo financiero y asociaciones con industrias clave», dice la carta.
- El financiamiento de la Fundación OWASP debe reflejar las necesidades de los proyectos, tanto para sostenerlos como para mejorarlos. “Creemos que esto sería en la región de cinco a diez millones de dólares al año solo para nuestros proyectos. El dinero se usaría para pagar a desarrolladores dedicados, administradores de la comunidad y otro personal de apoyo”.
- La fundación debe proporcionar infraestructura y servicios mejorados a la comunidad para que los proyectos puedan enfocarse en los proyectos mismos.
- La fundación debe administrar activamente la cartera de proyectos y los capítulos, asegurándose de que la comunidad siempre se presente de la mejor manera posible y sea capaz de atraer y retener talento. «Se requiere un plan, liderazgo, gestión activa de la comunidad, tutoría y mejores herramientas».
Ex miembro de la junta de OWASP llama a la carta abierta «Tondeaf»
Un ex miembro de la junta de OWASP calificó la carta abierta de «sorda» a la situación actual de OWASP. «Me lo tomé como una especie de broma al principio. Pero dada la cantidad de nombres que se han inscrito, son muy serios”. escribió Josh Sokol en una publicación de LinkedIn. “OWASP estuvo a punto de quebrar durante la pandemia mundial porque la mayor parte de sus ingresos provienen de las conferencias. Dado que el principal flujo de ingresos desapareció esencialmente de la noche a la mañana, la Fundación OWASP esencialmente aprovechó todas las cuentas restantes para mantener las luces encendidas”.
La parte de la carta que Sokol llama más increíble son las cinco áreas clave que describe para un cambio inmediato. “El ingreso proyectado de la Fundación OWASP para el 2022 fue de $2,155,000”, agregó. “Estas personas dicen que, a menos que OWASP gaste de dos a cuatro veces sus ingresos anuales para contratar desarrolladores dedicados, administradores de la comunidad y otro personal de apoyo, trasladarán sus proyectos a otro lugar. Olvídese de apoyar todas las demás iniciativas de OWASP, incluidos capítulos y eventos. Olvídese del personal existente de OWASP. Para mí, esta carta dice muy claramente que ellos creen que los proyectos son lo más importante que OWASP necesita para apoyar y todo lo demás debe pasar a un segundo plano para ellos. Y el truco… Tienes 30 días para responder con un plan de acción, o algo más”.
¿Qué podrían significar los cambios de OWASP para los CISO?
Como la Fundación OWASP ha respondido oficialmente a la carta en el momento de redactar este documento, la perspectiva de cambios y reorganizaciones significativos en la forma en que opera OWASP es incierta. Sin embargo, las decisiones y acciones tomadas podrían tener implicaciones a largo plazo para los CISO y el sector de la seguridad en su conjunto. Por ejemplo, un enfoque de gestión de vulnerabilidades más integral para priorizar las vulnerabilidades podría brindar mejores opciones para las tecnologías centradas en el desarrollador y la seguridad del software, pero los cambios requieren un esfuerzo significativo y el apoyo de la comunidad.
“OWASP requiere un cambio. La organización está detrás de algunos de los proyectos críticos de herramientas de TI que los profesionales usan todos los días, pero últimamente ha tardado en lanzar cambios y no parece mantenerse al día con las tendencias tecnológicas cambiantes, que están evolucionando más rápido que nunca». Paul Baird , director técnico de seguridad del Reino Unido en Qualys, a CSO. “Para la industria de la seguridad en su conjunto, esto no tendrá ningún impacto a corto plazo en la comunidad de seguridad. Sin embargo, OWASP tiene una opción: centrarse en áreas específicas y asociarse con otras fundaciones y organizaciones fuera de esas áreas, o mirar hacia el futuro a largo plazo para expandir sus capacidades. La alternativa es caer entre esos dos taburetes y no poder continuar con el gran trabajo que ha hecho en el pasado”.
Mantener una mejor gobernanza en torno a OWASP es esencial para que los desarrolladores, los profesionales de la seguridad y las organizaciones comprendan las vulnerabilidades de las aplicaciones web más comunes y tomen las medidas necesarias para evitarlas, agrega Leo Cunningham, CISO de la aplicación de seguimiento de salud Flo. “Con frecuencia surgen nuevos tipos de ataques y vulnerabilidades, y los existentes pueden volverse más frecuentes o más severos. En general, estos cambios son un paso positivo para OWASP y son fundamentales para mantener la seguridad y la protección de las aplicaciones web contra las amenazas más recientes”.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3689811/open-letter-demands-owasp-overhaul-warns-of-mass-project-exodus.html#tk.rss_news