Was ist OWASP?
OWASP steht für Open Worldwide Application Security Project. Es ist eine gemeinnützige Stiftung, die frei verfügbare, von der Community getragene Ressourcen erstellt, mit denen Teams sichere Software entwickeln und überprüfen. Es ist keine Zertifizierung, kein Gesetz und kein einzelnes Framework — es ist eine Sammlung von Standards, Leitlinien und Werkzeugen, an denen sich Engineering- und Application-Security-Teams ausrichten.
Diese Unterscheidung ist wichtig, denn über OWASP wird oft so gesprochen, als wäre es ein Abzeichen, das man verdient. Es gibt kein "OWASP-Zertifikat" und keinen Prüfer, der Sie gegen OWASP zertifiziert. Stattdessen sagen Teams, ihre Software sei "gegen die OWASP Top 10 getestet" oder "nach dem ASVS auf Stufe 2 gebaut" — sie richten sich nach einem veröffentlichten Standard aus, sie bestehen keine Prüfung.
OWASP versteht man am besten als Werkzeugkasten. Einige Projekte schaffen Bewusstsein für die wichtigsten Risiken; eines ist ein detaillierter, überprüfbarer Anforderungsstandard; ein weiteres ist ein Modell, um zu verbessern, wie Ihr Team Software baut. Sie wählen die Teile, die zu der Software passen, die Sie ausliefern.
Warum Teams zu OWASP greifen
OWASP ist zur gemeinsamen Sprache der Anwendungssicherheit geworden. Wenn ein Kunde, ein Penetrationstester oder ein Sicherheitsfragebogen fragt, wie Sie Ihre Software absichern, ist "wir richten unsere Entwicklung an OWASP aus" weithin verstanden und akzeptiert. Es gibt Engineering-, Application-Security- und Product-Security-Teams eine gemeinsame, herstellerneutrale Referenz, statt dass sie ihre eigene von Grund auf erfinden.