歴史 マーク・カーフィーは2001年9月9日にOWASPを設立した。[ 1 ] ジェフ・ウィリアムズは2003年後半から2011年9月までOWASPのボランティア議長を務めた。2015年現在 、マット・コンダが理事長を務めた。[ 6 ] 2004年に設立された米国の501(c)(3)非営利団体であるOWASP Foundationは、OWASPのインフラストラクチャとプロジェクトを支援している。2011年以降、OWASPはベルギーでもOWASP Europe VZWという名称で非営利団体として登録されている。[ 7 ] 2023年2月、OWASP Foundationのグローバル理事会役員であるビル・コリーがTwitterで、[ 8 ] 理事会がOpen Web Application Security Projectから現在の名称に変更し、WebをWorldwideに置き換えることを決定したと報告した。 2023年5月、OWASP Gen AI Security Projectが開始され、LLMに関連する最も重大なリスクを文書化するためにOWASP Top 10 Listの範囲が拡大された。[ 10 ]
リソース
OWASP ZAP :侵入テストツール。Webgoat: OWASPが安全なプログラミング手法のガイドとして作成した、意図的に安全性の低いWebアプリケーション。[ 1 ]
出版物 OWASPトップ10 OWASP開発ガイド OWASPテストガイド OWASPコードレビューガイド OWASPトップ10インシデント対応ガイダンス。[ 19 ]
モデルと規格 OWASPソフトウェア保証成熟度モデル[ 20 ] OWASPアプリケーションセキュリティ検証標準(ASVS):アプリケーションレベルのセキュリティ検証を実行するための標準。[ 21 ]
資格認定 OWASP は、Web アプリケーション セキュリティに焦点を当てたいくつかの専門的なセキュリティ認定を提供しています。これには、最も重大な Web アプリケーション セキュリティ リスクに関する知識を検証する OWASP Top 10 認定、安全なコーディング プラクティスに関する OWASP Application Security Verification Standard (ASVS) 認定、組織のセキュリティ成熟度評価に関する OWASP Software Assurance Maturity Model (SAMM) 認定、セキュリティ意識向上トレーニングに関する OWASP Security Knowledge Framework (SKF) 認定が含まれます。これらの認定は、専門家がさまざまな組織の役割や技術分野にわたって、安全な開発、テスト、アプリケーション セキュリティ管理に関する専門知識を証明するのに役立ちます。[ 28 ] [ 29 ] [ 30 ] [ 31 ]
参考文献 1 2 3 4 Huseby , Sverre (2004). Innocent Code: A Security Wake-Up Call for Web Programmers . Wiley. p. 203. ISBN 0470857447 。 ↑ 「OWASP Foundationの2017年12月期会計年度のForm 990」 。2018年10月26日。 2020年 1月8日 取得 – ProPublica Nonprofit Explorer経由。 ↑ 「OWASP Foundation Staff」 . OWASP. 2023年2月12日. 2022年 5月3日 取得 . ↑ "OWASP FOUNDATION INC" . Nonprofit Explorer . ProPublica . 2013年5月9日. 2020年 1月8日 取得 . ↑ 「OWASP Internet of Things」 。 2023年 12月26日 取得 。 ↑ 「ボード」 . OWASP . 2017年9月16日の オリジナルからアーカイブ済み 。 2015年 2月27日 取得。 ↑ 「 OWASP Europe」 。OWASP 。 2016年4月17日の オリジナル からアーカイブ済み 。 2024年 7月7日 取得。 ↑ 「グローバルボード」 . owasp.org . 2024年4月29日のオリジナルから アーカイブ済み。 2024年 7月7日 取得 。 ↑ 「概要、プロジェクトの背景 - OWASP Gen AI セキュリティ プロジェクト」 。OWASP GenAI セキュリティ プロジェクト。2026 年 1 月 10 日 取得 。 {{cite web}}: CS1 maint: url-status (リンク)↑ "OWASP Top Ten" . owasp.org . 2024年7月6日時点のオリジナルから アーカイブ済み。 2024年 7月7日 取得 。 ↑ Trevathan, Matt (2015年10月1日) 「モノのインターネットのための7つのベストプラクティス」 Database and Network Journal 。 2015年11月28日の オリジナル からアーカイブ済み。 ↑ Crosman, Penny (2015年7月24日). 「銀行のウェブサイトのセキュリティが脆弱なため、クリックジャッキングなどの脅威が侵入」 . American Banker . 2015年11月28日の オリジナル からアーカイブ済み。 ↑ Pauli, Darren (2015年12月4日). 「情報セキュリティ専門家がアプリケーション言語を評価。Javaが「王者」、PHPはゴミ箱行き」 . The Register . 2015年 12月4日 取得 。 ↑ 「OWASPトップ10の脆弱性」 。developerWorks。IBM 。2015年4月20日 。 2015年 11月28日 取得 。 ↑ 「決済カード業界(PCI)データセキュリティ基準」 (PDF) 。PCIセキュリティ標準協議会。2013年11月。55 ページ。 2015年 12月3日 取得 。 ↑ 「Open Web Application Security Project Top 10 (OWASP Top 10)」 。ナレッジデータベース 。Synopsys。Synopsys , Inc. 2017。 2017年 7月20日 取得 。PCI セキュリティ標準協議会、米国国立標準技術研究所(NIST)、連邦取引委員会(FTC)など多くの組織が、Webアプリケーションの脆弱性を軽減し、コンプライアンスイニシアチブを満たすための不可欠なガイドとして、OWASP Top 10を定期的に参照しています。 ↑ 「認証は依然として最大の課題 - OWASP 2023 トップ 10 リスト」 。Cerbos。2024 年9 月 2 日 取得 。 ↑ 「OWASPインシデント対応プロジェクト – OWASP」 。 2019年4月6日に オリジナルからアーカイブ済み 。 2015年 12月12日 に取得。 ↑ 「OWASP SAMMとは?」 . OWASP SAMM . 2022年 11月6日 取得 . ↑ バール、ハンス。スマルターズ、アンドレ。ヒンツベルゲン、ジュルス。キース、ヒンツバーゲン (2015)。 情報セキュリティの基盤 ISO27001およびISO27002 (第3 版)に準拠。ヴァン・ハーレン。 p. 144.ISBN 9789401800129 。↑ "カテゴリ:OWASP XMLセキュリティゲートウェイ評価基準プロジェクト最新版" . Owasp.org. 2014年11月3日の オリジナルからアーカイブ済み 。 2014年 11月3日 に取得。 ↑ 「OWASP AppSec Pipeline」 。Open Web Application Security Project (OWASP) 。 2020年1月18日に オリジナル からアーカイブ済み 。 2017年 2月26日 に取得。 ↑ 「Webアプリケーションに対する自動化された脅威」 (PDF) 。OWASP。2015年7月。 ↑ 「 OWASP 自動Webアプリケーション脅威」 。owasp.org 。 2024年6月29日のオリジナルから アーカイブ済み。 2024年 7月7日 取得 。 ↑ "OWASP APIセキュリティプロジェクト – OWASP財団" . OWASP . ↑ "OWASP AI成熟度評価プロジェクト – OWASP財団" 。 OWASP 。 ↑ "qa.com | Certified OWASP Security Fundamentals (QAOWASPF)" . www.qa.com . 2024年 10月25日 取得 . ↑ "A01 不完全なアクセス制御 – OWASP Top 10:2021" . owasp.org . 2024年 10月25日 取得 . ↑ "A02 暗号化の失敗 – OWASP Top 10:2021" . owasp.org . 2024年 10月25日 取得 . ↑ 「評価と認証」 . scvs.owasp.org . 2026年 4月17日 取得 。