跳过内容

2025

Guardsquare 荣获 MAS 倡导者地位

我们很高兴地宣布,Guardsquare 已正式获得 MAS Advocate 身份,这是 OWASP 移动应用安全 (MAS) 项目中可能的最高认可

此身份不会轻易授予。它专为在持续时间内展示出 持续的、具有重大影响的贡献 的组织保留,这些组织不仅投入技术资源,还对 OWASP MAS 项目表现出真正的承诺和热情,超越了偶尔的贡献,正如我们在 官方指南 中概述的那样。获得 MAS Advocate 身份至少需要六个月的经证实的影响力支持,实际上,根据贡献的范围和深度,通常需要更长时间。

Guardsquare 的承诺

自 2023 年 2 月 7 日申请以来,Guardsquare 越来越多地满足我们的期望,并在许多情况下超出了我们的期望。虽然 MAS Advocate 流程至少需要六个月的持续参与,但他们的旅程远远超出了这个时间,反映了他们贡献的深度、一致性和影响力。

Guardsquare 参与的一些亮点包括:

  • 积极参与 MAS 工作组: Guardsquare 持续参加我们的每月例会,提出想法、提出问题并积极推动核心倡议。
  • 持续、高价值的贡献: 包括大量拉取请求,其中许多专注于将 v1 测试移植到 v2,并且总是附带完整的演示和文档。
  • 同行评审和思想领导: 对拉取请求和问题提供深入、可操作的反馈,帮助维护 MASTG 的质量和完整性以及向 v2 的宏大重构。

他们的参与在 2024 年 11 月举行的 OWASP 项目峰会 期间达到了一个重要的里程碑。为期五天的活动汇集了来自全球的移动安全专家。在峰会期间创建的约 40 个拉取请求中,大部分由 Guardsquare 的团队贡献: Dennis Titze、Jan Seredynski、Nuno Antunes 和 Pascal Jungblut

他们为何承诺,以及为何这很重要

我们询问了 Guardsquare 团队他们为何决定承诺 OWASP MAS。以下是他们所说的:

“我们认识到,典型的应用安全标准缺乏与移动应用架构相关的精确性和细微差别。我们认为 OWASP MAS 项目通过为移动开发团队提供更具体、更可操作的指南,指导他们如何保护其应用程序,从而朝着正确的方向发展。”——Ryan Lloyd

双赢局面

他们的贡献不仅使 OWASP MAS 项目及其社区受益,而且还直接影响了 Guardsquare 自己的团队和产品

“我们的参与提高了人们对移动应用安全的认识,而移动应用安全仍然常常是事后才考虑的事情。通过基于标准的方法,我们正在帮助将重要的安全主题推到前沿,这反过来又激发了人们对我们解决方案的更多兴趣。”——Ryan Lloyd

除了组织利益之外,参与 MAS 对个人贡献者来说也是一次有益的经历

“这个项目确实扩展了我对安全的看法。我过去主要关注逆向工程和弹性,但这项工作将我推向了新的领域,例如 MASVS-STORAGE 类别,这加深了我对移动应用如何处理敏感数据的理解。”——Jan Seredynski

“该项目让我有机会与来自不同背景的人们建立联系,引发了关于安全实施实践的动态对话。看到这些合作促使标准不断发展,我感到非常欣慰。”——Dennis Titze

可供他人效仿的典范

Guardsquare 的旅程是公司如何有意义地参与开放安全标准的蓝图。他们的承诺,持续到2025年及以后,树立了一个强大的榜样。

“移动应用安全领域从不同的视角中受益匪浅。通过扩大贡献基础,我们可以为社区提供更深入、更广泛的资源,并更快地实现我们对完整的 MASVS/MASTG 进行重构的目标。”——Ryan Lloyd

我们希望其他人也能效仿。他们的故事展示了当一家公司投入时间、人才和心血来改善移动应用安全状况时可能发生的事情。

准备好加入了吗?

如果您的组织对移动安全充满热情,并准备产生真正的影响,请考虑加入 MAS 工作组。无论您是贡献测试、审核 PR 还是帮助塑造下一代标准,都有适合您的位置。

您可以在我们的网站上阅读更多关于 MAS 倡导者地位和我们的其他贡献者的信息。

再次祝贺 Guardsquare,我们很荣幸能有您作为 MAS 倡导者加入!

庆祝 NowSecure 成为 OWASP MAS 倡导者三周年

很少有合作伙伴关系能像 NowSecure 与 OWASP 移动应用安全 (MAS) 项目之间的合作那样产生如此大的影响。今天,当我们庆祝 NowSecure 成为 OWASP MAS Advocate 三周年 时,我们回顾了一段以创新、协作和持续改进为标志的旅程,这段旅程为未来的行业合作伙伴关系奠定了蓝图。

成为一名 MAS 倡导者意味着要做出高影响力的贡献。NowSecure 始终如一地做到了这一点,投入了关键专家(特别是项目负责人 Carlos Holguera)的专属时间,并在需要时提供了额外的支持。

GitHub 讲述了一个引人入胜的故事,关于 NowSecure 在过去三年中参与 OWASP MAS 项目的情况:

  • 320+ 个拉取请求
  • 230+ 次评审
  • 42,000+ 行新增代码
  • 29,500+ 行删除代码

这些数字不仅仅反映了活动,它们还展示了领导力。NowSecure 通过贡献有价值的内容、审核社区提交的内容以及保持项目的整体清晰度和质量,显著增强了 OWASP MAS 资源。

但这不仅仅是数字的问题。NowSecure 一直是 OWASP MAS 项目发展背后的推动力,提供了战略见解、技术专长和对卓越的承诺,这些塑造了我们的方向和影响力。下面,我们回顾过去几年的关键里程碑和贡献,这条时间线突出了 NowSecure 在 MAS 项目发展的每个步骤中发挥的重要作用。

从 MSTG 到 OWASP MAS 的品牌重塑

2022 年 8 月,我们宣布对该项目进行品牌重塑,该项目以前被称为“OWASP 移动安全测试指南 (MSTG)”项目。新的身份,OWASP 移动应用安全 (MAS),更好地反映了我们项目的全部范围,从 MAS 验证标准 (MASVS) 和 MAS 测试指南 (MASTG) 到清单和 crackme。后来,又增加了移动应用安全弱点枚举 (MASWE)。

NowSecure 提供了战略见解和行业视角,帮助澄清了项目的范围和信息传递。他们的早期反馈确保了新品牌不仅与社区产生共鸣,而且还为未来的增强功能设定了明确的方向。

MASVS v2.0.0 发布

2023年4月,MASVS v2.0.0 发布,这是重新定义移动应用安全标准的一个重要里程碑。此次发布引入了关键改进:

  • 抽象与简化: 移除了冗余控制,使 MASVS 对开发人员更易于接近。
  • 通过标准化提高清晰度: 利用并参考成熟的标准,确保我们的控制措施清晰且可操作。
  • 引入 MAS 测试配置文件: 从之前的“级别”过渡到新的“配置文件”,允许在实际场景中进行更具针对性的评估。

NowSecure 的技术专长和在开发过程中的持续反馈发挥了重要作用。他们真实的测试场景和对拟议变更的严格审查帮助塑造了一个真正满足现代移动应用安全专业人员需求的标准。

MASTG 重构第一部分:测试配置文件和原子测试

2023年7月,我们宣布了 MASTG 重构的第一阶段,包括:

  • 新的 MAS 测试配置文件: 用真实的场景支持的“配置文件”替换传统的验证级别。此更改允许进行更具针对性的评估,从而更容易理解每个测试的上下文和适用性。
  • 原子测试: 将大型测试分解为更小、独立的单元,减少了歧义并提高了可追溯性。

在此过程中,NowSecure 的深入技术审查和试点测试非常有价值。他们愿意尝试早期版本的重构测试,确保新结构对于实际应用而言既强大又实用,最终提高了 MASTG 的整体质量和一致性。

MASTG 重构第二部分 - 模块化框架

2023年9月下旬,我们宣布了 MASTG 重构的第二阶段,重点关注模块化方法:

  • 该指南被重新组织成不同的组件——测试、技术、工具和应用程序——使其更容易查找和引用特定内容。
  • 这种模块化增强了整体框架的交叉引用和可维护性。

NowSecure 提供了关于模块化过程的关键反馈,并执行了新结构的实现。他们对安全专业人员如何与 MASTG 交互的见解有助于塑造一个更用户友好和高效的资源。

引入 MASVS-PRIVACY

2023 年 10 月标志着我们范围的显著扩大,我们引入了 MASVS-PRIVACY 作为提案,该提案后来在经过社区和行业范围的全面审查后,于 2024 年 1 月包含在 MASVS v2.1.0 的发布中。

NowSecure 在移动安全和隐私问题方面的领导地位是此次添加的推动力。他们对隐私问题的积极姿态以及处理数据保护挑战的实践经验有助于塑造一个强大的基线,以满足现代隐私需求。

MAS 工作组

2024 年 2 月,我们启动了 MAS 工作组,这是一个由移动安全专家组成的重点小组,他们每月会面以推动 MAS 项目路线图向前发展。他们的工作包括管理 GitHub 问题、改进新的 MAS 配置文件和风险、分配任务以及为 Android 和 iOS 开发易受攻击的代码片段。目前,该小组专注于将 V1 测试移植到 V2 中,为 MASTG V2 做准备。

NowSecure 的持续支持在使这一举措成为可能方面发挥着关键作用。通过让 Carlos Holguera 能够投入时间和专业知识来领导这项工作,工作组保持了强劲的势头。凭借技术深度和战略方向的结合,Carlos 帮助该小组有效地确定优先级,并以一致性和清晰性推动 MAS 项目向前发展。

新的 MAS 测试应用和标准化演示

2024年5月,我们发布了适用于 Android 和 iOS 的新 MAS 测试应用,旨在促进动手学习和测试。这些应用程序包括:

  • 骨架应用:Android 和 iOS 的基本框架,允许用户探索和验证安全场景。
  • 代码示例:嵌入在应用程序中,这些示例演示了移动应用安全中的最佳(和最差)实践以及常见陷阱。
  • 构建自动化:利用 GitHub Actions,我们自动化了这些演示的构建和 MASTG 集成过程,确保它们保持最新和功能正常。

NowSecure 在移动应用安全测试方面的专业知识在这些测试应用的开发中非常有价值。他们对真实漏洞的见解以及处理移动安全挑战的实践经验有助于塑造应用的设计和功能,确保它们对用户而言既实用又有效。

引入 OWASP MASWE

2024年7月引入了移动应用安全漏洞枚举 (MASWE)

  • MASWE 弥合了高层 MASVS 控制与详细 MASTG 测试之间的差距。
  • 它提供了特定漏洞的详细视图,增强了从需求到单个测试用例的可追溯性。

NowSecure 对 MASWE 的早期草案进行的全面审查和详细反馈至关重要。他们能够准确地找出真实的漏洞并提出可操作的改进建议,这有助于将 MASWE 打造成一个补充 MASVS 和 MASTG 的工具,确保我们的框架保持整体性并能够响应新出现的威胁。

OWASP 项目峰会 2024

2024 年 11 月,我们举办了 OWASP 项目峰会,NowSecure 在会上领导了移动应用安全赛道。为期五天的活动汇集了来自不同公司的专家,讨论移动安全的未来、分享见解并合作开发创新解决方案。在峰会期间,创建了大约 40 个拉取请求,并举行了无数次讨论。

NowSecure 通过审核贡献和推动技术讨论,确保产生的想法具有可操作性并与项目的目标保持一致,从而发挥了关键作用。在帮助组织和指导该赛道的 Carlos Holguera 的领导下,NowSecure 营造了一种协作和知识共享的氛围,为未来的 OWASP 活动树立了高标准。

展望未来

当我们庆祝这三年的合作伙伴关系时,我们对未来的发展感到兴奋。这些贡献不仅仅是里程碑,它们还是未来发展的基石。感谢社区的鼎力支持、持续的倡导以及像 NowSecure 这样的组织的热情,MAS 项目的下一个篇章有望在未来几年实现更大的创新和影响。

我们邀请您与我们一起踏上这段旅程,分享您的见解,并为塑造移动安全的未来贡献力量。

感谢 NowSecure,您是卓越的灯塔,也是我们全球移动应用安全使命中值得信赖的合作伙伴。