Conèixer la història d'una organització no és un exercici de nostàlgia: t'explica per què fa les coses com les fa. En el cas d'OWASP, entendre'n l'origen, la missió i els principis t'ajuda a confiar en els seus materials i a fer-los servir amb criteri. En aquesta lliçó viatjarem des del seu naixement el 2001 fins a la fundació actual, veurem quina és la seva missió i els seus principis d'obertura i neutralitat, com es finança i es governa, i quin paper hi juguen els capítols i els esdeveniments. Al final, connectarem aquesta filosofia amb la realitat d'una startup com BazarNube.
Contingut
- L'origen: 2001 i Mark Curphey
- Evolució i creació de la Fundació OWASP
- La missió: "fer visible la seguretat del programari"
- Els principis: obertura i neutralitat de proveïdor
- Com es finança i es governa OWASP
- Capítols locals i esdeveniments (AppSec)
- La filosofia OWASP i una startup com BazarNube
- L'origen: 2001 i Mark Curphey
OWASP va néixer el desembre de 2001, impulsat per Mark Curphey. El context importa: a principis dels anys 2000, el web deixava de ser un conjunt de pàgines estàtiques per convertir-se en aplicacions dinàmiques (banca en línia, comerç electrònic, correu web...). Amb aquestes aplicacions van arribar nous atacs, i no existia cap cos de coneixement públic i ordenat sobre com defensar-se.
La intuïció de Curphey va ser senzilla i potent: la seguretat de les aplicacions no havia de ser un secret reservat a uns quants consultors cars, sinó coneixement obert que qualsevol equip pogués fer servir. En lloc de fundar una empresa que vengués aquest coneixement, va promoure una comunitat oberta on es compartís lliurement. Aquest ADN —obert i col·laboratiu— continua sent el tret distintiu d'OWASP més de vint anys després.
- Evolució i creació de la Fundació OWASP
El que va començar com un projecte comunitari va créixer ràpid i va necessitar una estructura legal que el sostingués. Així va néixer la Fundació OWASP (OWASP Foundation), constituïda el 2004 als Estats Units com a organització sense ànim de lucre 501(c)(3) (la figura fiscal estatunidenca per a entitats benèfiques i educatives). Més endavant es va crear també una fundació a Europa (OWASP Europe) per donar cobertura legal a l'activitat en aquest continent.
La fundació no dirigeix el contingut amb mà de ferro: el seu paper és donar suport (jurídic, econòmic i organitzatiu) als projectes i a la comunitat de voluntaris que realment produeixen el material. És un model semblant al d'altres grans iniciatives de programari lliure.
Alguns fites que ajuden a situar l'evolució (dates orientatives):
| Moment | Fita |
|---|---|
| 2001 | Fundació del projecte OWASP per Mark Curphey. |
| 2003 | Primera edició de l'OWASP Top Ten, el seu document més influent. |
| 2004 | Constitució de la Fundació OWASP (501c3). |
| Anys següents | Proliferen projectes (guies, eines), capítols pel món i conferències AppSec. |
| 2023 | Actualització del nom a Open Worldwide Application Security Project per reflectir un abast més enllà del web. |
No memoritzis les dates al dit; queda't amb la trajectòria: d'una idea oberta el 2001 a una fundació consolidada amb projectes de referència mundial.
- La missió: "fer visible la seguretat del programari"
Si haguessis de resumir OWASP en una frase, seria la seva missió: "fer visible la seguretat del programari" ("make software security visible"). Val la pena descompondre aquesta idea perquè és més profunda del que sembla.
- "Visible" significa que la seguretat deixi de ser invisible: que es pugui veure, mesurar i parlar-ne. Una fallada de seguretat que ningú no anomena ni mesura no s'arregla.
- Per fer-la visible, OWASP produeix llenguatge (taxonomies com el Top Ten), criteris (estàndards com ASVS) i eines (com ZAP) que treuen a la llum el que altrament quedaria ocult.
- L'objectiu últim és que organitzacions i individus puguin prendre decisions informades sobre els riscos del seu programari. No es tracta d'espantar, sinó de donar visibilitat per decidir.
En altres paraules: no pots gestionar el que no pots veure. La missió d'OWASP és donar-te els "ulls" per veure la seguretat de les teves aplicacions.
- Els principis: obertura i neutralitat de proveïdor
Dos principis sostenen tota la filosofia d'OWASP. Comparar-los amb la seva alternativa en deixa clara la importància:
| Principi | Què significa | Què evita |
|---|---|---|
| Obertura (openness) | Tot el material és lliure i gratuït; qualsevol pot llegir, contribuir i auditar. | Evita que el coneixement de seguretat quedi tancat rere murs de pagament o secrets comercials. |
| Neutralitat de proveïdor (vendor neutrality) | OWASP no ven ni promociona productes comercials concrets. | Evita que les seves recomanacions estiguin esbiaixades per interessos econòmics. |
Aquests principis expliquen decisions molt concretes. Per exemple, l'OWASP Top Ten no diu "compra l'antivirus X"; descriu categories de risc de manera neutral. I les eines d'OWASP són de codi obert, així que les pots inspeccionar per dins.
Un tercer valor que es deriva dels anteriors és la transparència: els debats, votacions i decisions de la comunitat solen ser públics. Això permet que confiïs en el resultat perquè pots veure com s'hi va arribar.
- Com es finança i es governa OWASP
Un dubte raonable: si el material és gratis i no ven res, de què viu OWASP? Les seves fonts d'ingressos són variades i coherents amb la seva naturalesa sense ànim de lucre:
- Quotes de membres: persones i empreses que paguen una quota anual per donar suport a la fundació (no per "comprar" res exclusiu; el material continua sent obert).
- Patrocinis corporatius: empreses que financen la fundació o esdeveniments concrets.
- Ingressos de conferències: les entrades dels esdeveniments AppSec.
- Donacions: aportacions puntuals de la comunitat.
Pel que fa al govern, OWASP combina dues capes:
graph TD
B[Junta Directiva<br/>elegida pels membres] --> P[Personal operatiu<br/>de la fundacio]
P --> V[Comunitat de voluntaris]
V --> PR[Projectes<br/>guies, estandards, eines]
V --> CH[Capitols locals]
- Una junta directiva (Board of Directors), elegida pels membres, marca la direcció estratègica.
- Un petit equip operatiu gestiona el dia a dia de la fundació.
- La immensa majoria de la feina la fa la comunitat de voluntaris, que lidera els projectes i els capítols.
La clau és que el poder està distribuït: ni una empresa ni una persona controlen OWASP. Aquesta governança oberta és el que garanteix la neutralitat de l'apartat anterior.
- Capítols locals i esdeveniments (AppSec)
La comunitat d'OWASP es materialitza en dues formes molt visibles:
- Capítols locals (chapters): grups organitzats per ciutat o regió. Celebren xerrades, tallers i trobades, gairebé sempre gratuïtes i obertes al públic. Són la millor porta d'entrada per a algú que comença: pots assistir-hi, preguntar i conèixer professionals de la teva zona sense cost.
- Conferències AppSec: esdeveniments globals i regionals (per exemple, edicions "Global AppSec") on es presenta recerca, s'imparteixen formacions i es reuneix la comunitat internacional. El nom ve d'Application Security.
Per què t'importa això com a desenvolupador? Perquè la seguretat evoluciona ràpid, i els capítols i esdeveniments són on el coneixement circula abans d'acabar escrit en una guia. Participar-hi (encara que només sigui assistint-hi) et manté al dia i et connecta amb gent que ha resolt problemes semblants als teus.
- La filosofia OWASP i una startup com BazarNube
Tornem a BazarNube. Recorda la seva situació: una startup petita (Lucía al backend, Marc al frontend, una SRE i tu com a enginyer AppSec), amb pressupost ajustat i pressa per créixer. Per què encaixa tan bé amb la filosofia d'OWASP?
- Cost zero d'entrada. Una startup no es pot permetre consultores cares ni llicències costoses en arrencar. L'obertura d'OWASP li dona accés gratuït a guies, estàndards i eines de nivell professional.
- Confiança sense lligams. La neutralitat de proveïdor significa que BazarNube pot seguir les recomanacions d'OWASP sense quedar "casada" amb cap fabricant. Si demà canvia de proveïdor de núvol o d'eines, els criteris de seguretat continuen sent vàlids.
- Un llenguatge comú des del primer dia. En adoptar la missió de "fer visible la seguretat", l'equip comença a anomenar i mesurar els riscos. Això permet, per exemple, respondre a aquell inversor amb dades ("seguim l'OWASP Top Ten i verifiquem contra ASVS") en lloc de bones intencions.
- Comunitat de suport. Lucía pot acudir a un capítol local d'OWASP per resoldre un dubte concret sobre el mòdul legacy en Java, en comptes d'estar sola davant el problema.
A la reunió d'arrencada, tu resumeixes a l'equip la proposta així: "OWASP ens dona, gratis i sense lligams, el coneixement que a altres empreses els va costar anys i diners aprendre a base d'incidents. La nostra feina és aplicar-lo a BazarNube de manera ordenada." Amb aquesta frase, l'equip entén que adoptar OWASP no és burocràcia, sinó una drecera intel·ligent.
Errors Comuns i Consells
- Pensar que "gratis" equival a "de baixa qualitat". El material d'OWASP és obert, però l'elaboren i revisen professionals de primer nivell. La gratuïtat ve de la seva missió, no d'una retallada de qualitat.
- Creure que una empresa controla OWASP. El govern està distribuït entre junta, equip operatiu i voluntaris. Cap empresa "mana" a OWASP; per això pot ser neutral.
- Reduir OWASP a documents. La comunitat (capítols i esdeveniments) és part essencial. Ignorar-la és perdre la meitat del valor.
- Confondre la missió amb "fer por". "Fer visible la seguretat" no és alarmisme: és donar visibilitat per decidir amb criteri, no per espantar.
- Consell: busca si hi ha un capítol OWASP prop de la teva ciutat i apunta't a la seva llista o al seu proper esdeveniment. És la manera més barata d'accelerar el teu aprenentatge.
Exercicis
Exercici 1. Relaciona cada element del govern d'OWASP amb la seva funció: (a) junta directiva, (b) equip operatiu, (c) comunitat de voluntaris. Funcions: (1) fa la major part de la feina de projectes i capítols, (2) marca la direcció estratègica, (3) gestiona el dia a dia de la fundació.
Exercici 2. Un company afirma: "No em refio d'OWASP perquè, com que és gratis, segur que el finança en secret un fabricant d'antivirus per vendre'n més". Amb el que has après sobre finançament, govern i principis, redacta una resposta raonada (4-6 línies) que desmunti o matisi aquesta sospita.
Exercici 3. Explica com la missió d'OWASP ("fer visible la seguretat del programari") ajuda concretament BazarNube a respondre a la pregunta de l'inversor: "Com protegiu les dades de pagament dels vostres usuaris?".
Solucions
Solució 1. (a) junta directiva → (2) marca la direcció estratègica; (b) equip operatiu → (3) gestiona el dia a dia de la fundació; (c) comunitat de voluntaris → (1) fa la major part de la feina de projectes i capítols.
Solució 2. La sospita és infundada per diversos motius. Primer, el finançament d'OWASP és transparent i diversificat (quotes de membres, patrocinis declarats, ingressos de conferències i donacions), no un pagament ocult d'un fabricant. Segon, el seu govern està distribuït entre una junta elegida pels membres, un equip operatiu i milers de voluntaris, de manera que cap empresa pot imposar la seva agenda. Tercer, el principi de neutralitat de proveïdor implica que OWASP no promociona productes comercials; les seves guies descriuen riscos, no marques. I com que tot és obert i auditable, qualsevol pot comprovar que no hi ha recomanacions esbiaixades cap a un producte.
Solució 3. La missió de "fer visible la seguretat" empeny BazarNube a anomenar i mesurar com protegeix els pagaments en lloc de donar respostes vagues. Gràcies a això, l'equip pot dir a l'inversor coses concretes i verificables: "classifiquem els nostres riscos amb l'OWASP Top Ten, verifiquem requisits amb ASVS i provem l'aplicació amb ZAP". És a dir, converteix una preocupació abstracta ("estem segurs?") en alguna cosa visible, comunicable i demostrable.
Conclusió
Has recorregut la història d'OWASP des del seu origen el 2001 amb Mark Curphey fins a la Fundació OWASP (501c3) actual, i has entès la seva missió —"fer visible la seguretat del programari"— i els seus dos principis rectors: obertura i neutralitat de proveïdor. Saps com es finança (quotes, patrocinis, esdeveniments, donacions) i com es governa (junta, equip operatiu i voluntaris), i per què els capítols i les conferències AppSec són la cara humana de la comunitat. Sobretot, has vist per què aquesta filosofia encaixa com un guant amb una startup com BazarNube: coneixement professional, gratis i sense lligams.
A la propera lliçó, 01-03 Importància de la Seguretat en Aplicacions Web, deixarem l'organització per respondre a la pregunta de fons: per què la seguretat web és tan crítica? Parlarem de la superfície d'atac, del cost real d'una bretxa, de la tríada CIA i de per què la seguretat ha de ser transversal a tot el desenvolupament. I posarem xifres i riscos concrets sobre el que BazarNube s'hi juga.
Curs d'OWASP: Directrius i Estàndards per a la Seguretat en Aplicacions Web
Mòdul 1: Introducció a OWASP
Mòdul 2: Principals Projectes d'OWASP
- OWASP Top Ten
- OWASP ASVS (Application Security Verification Standard)
- OWASP SAMM (Software Assurance Maturity Model)
- OWASP ZAP (Zed Attack Proxy)
- Altres Projectes Clau: WSTG, Cheat Sheets i Dependency-Check
Mòdul 3: OWASP Top Ten 2021 en Profunditat
- A01:2021 – Pèrdua de Control d'Accés
- A02:2021 – Errors Criptogràfics i Exposició de Dades Sensibles
- A03:2021 – Injecció
- Cross-Site Scripting (XSS) en Profunditat
- A04:2021 – Disseny Insegur
- A05:2021 – Configuració de Seguretat Incorrecta
- Entitats Externes XML (XXE)
- A06:2021 – Components Vulnerables i Desactualitzats
- A07:2021 – Errors d'Identificació i Autenticació
- A08:2021 – Errors d'Integritat de Programari i Dades (Deserialització Insegura)
- A09:2021 – Errors de Registre i Monitorització
- A10:2021 – Server-Side Request Forgery (SSRF)
Mòdul 4: OWASP ASVS (Application Security Verification Standard)
Mòdul 5: OWASP SAMM (Software Assurance Maturity Model)
Mòdul 6: OWASP ZAP (Zed Attack Proxy)
- Introducció a ZAP
- Instal·lació i Configuració
- Escaneig de Vulnerabilitats
- Automatització de Proves de Seguretat
Mòdul 7: Bones Pràctiques i Recomanacions
- Cicle de Vida de Desenvolupament Segur (SDLC)
- Modelatge d'Amenaces (Threat Modeling)
- Integració de Seguretat en DevOps (DevSecOps)
- Formació i Conscienciació en Seguretat
- Eines i Recursos Addicionals
Mòdul 8: Exercicis Pràctics i Casos d'Estudi
- Exercici 1: Identificació de Vulnerabilitats
- Exercici 2: Implementació de Controls de Seguretat
- Cas d'Estudi 1: Anàlisi d'un Incident de Seguretat
- Cas d'Estudi 2: Millora de la Seguretat en una Aplicació Web
