deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

OWASP Cornucopia Mobile App Edition v2.0, MASVS v2.1 ile hizalanan 80 tehditle yayımlandı

OWASP, MASVS v2.1, MASTG v2.0 ve MASWE v1.0 ile eşlenen 80 tehdit içeren tehdit modelleme kart oyunu Cornucopia Mobile App Edition v2.0'ı yayımladı; ayrıca yapay zekâ çağı tehditlerini kapsayan bir yardımcı deste de mevcut.

OWASP Cornucopia Mobile App Edition v2.0, MASVS v2.1 ile hizalanan 80 tehditle yayımlandı

OWASP, mobil uygulamalar için tehdit modelleme oturumları yürütmekte kullanılan kart oyunu Cornucopia Mobile App Edition'ın 2.0 sürümünü yayımladı. 10 Eylül tarihli dev.to duyurusuna göre yeni sürüm, MASVS v2.1, MASTG v2.0 ve MASWE v1.0 ile uyumlu ve OWASP Mobile Application Security Project tarafından tanımlanan gereksinimleri, testleri ve zayıflıkları topluca kapsayan 80 tehdit içeriyor. Aynı duyuru, yazar Johan Sydseter'in hesabından da dev.to üzerinde yer aldı.

v2.0'da neler değişti

Deste, MASVS kategorilerinden alınan isimlerle adlandırılmış altı grup halinde 13'er karttan ve iki jokerden oluşuyor: Platform & Code (PC), Authentication & Authorization (AA), Network & Storage (NS), Resilience (RS), Cryptography (CRM) ve Cornucopia (CM). Cornucopia grubu, MASVS gizlilik gereksinimlerine bağlı tehditlerin yanı sıra mobil kötücül yazılımları kapsayan yeni eklenen kartları içeriyor.

Her kart, ilgili CAPEC kayıtları, MASWE zayıflıkları, MASTG en iyi uygulamaları, MASTG bilgi tabanı makaleleri, MASTG testleri ve MASVS gereksinimleriyle bağlantı kuran bir eşleştirme tablosuyla geliyor. Bu sayede bir oyun oturumunda ortaya çıkan bir tehdit, doğrudan somut güvenlik gereksinimlerine dönüştürülebiliyor. Sürüm İngilizce yayımlandı ve Hintçe, Rusça ile Ukraynaca'ya çevrildi; ayrıca OWASP Cornucopia sitesi üzerinden çevrimiçi oynanabiliyor.

Ekipler bunu nasıl kullanıyor

Duyuru, mobil uygulama ve özellik geliştirmeden önce Cornucopia oturumları düzenleyen Admincontrol'dan bir saha raporu içeriyor. Oyunu oynamak, tasarım aşamasında tehditleri gün yüzüne çıkarıyor ve eşleştirme tabloları sayesinde ekip, güvenlik gereksinimlerini sonradan eklemek yerine bir geliştirme sprint'i içinde netleştirebiliyor. Hangi tehditlerin önemli olduğuna ve bunların nasıl ele alınacağına ekibin kendisi karar verdiği için, yazıya göre bu egzersiz; güvenlik işini genellikle bir backlog'a itip gözden uzaklaştıran sürtünmeyi yaşatmadan güvenlik farkındalığı oluşturuyor.

Yapay zekâ çağı tehditleri için yardımcı deste

Mobil güncellemenin yanı sıra OWASP, altı ek grup içeren Cornucopia Companion Edition v1.0'ı da yayımladı: Agentic AI (AAI), Automated Threats (BOT), Cloud (CLD), Frontend (FRE), Large Language Models (LLM) ve DevOps (DVO). Bir yardımcı grup, Mobile App Edition'daki grupların yerine geçebildiği gibi onları genişletebiliyor; böylece LLM destekli bir mobil uygulama geliştiren bir ekip, odaklı bir oturum için mobil desteyi LLM grubuyla birleştirebilir.

LLM ve Agentic AI kartları artık PHANTOM-B ile eşleştirmeler içeriyor; bu, Adam Shostack ve Shostack + Associates tarafından geliştirilen ve yazıda STRIDE'a benzer bir araç olarak tanımlanan, LLM'e özgü tehditleri ortaya çıkarmaya yarayan bir anımsatıcı. Yazı ayrıca Cornucopia'nın artık OWASP'ın yapay zekâ güvenlik doğrulama standardı olan AISVS v1.0 ile tamamen eşitlendiğini, böylece bir oturumun tehdit keşif aşamasının doğrulanabilir gereksinimlere bağlandığını belirtiyor.

Erişilebilirlik

Çevrimiçi sürümün ötesinde, fiziksel bir Companion Edition, Website App Edition 3.0'ı da içeren 25. Yıl kutusunun parçası olarak CyberSec Games üzerinden satın alınabiliyor. Duyuruya göre fiziksel bir Mobile App Edition v2.0 için ön sipariş yakında açılabilir.

Neden önemli

Tehdit modelleme, ancak erken yapıldığında ve geliştiricilerin harekete geçebileceği bir çıktı ürettiğinde değer kazanıyor. Cornucopia'yı güncel MASVS v2.1, MASTG v2.0 ve MASWE v1.0 belgeleriyle yeniden hizalandırarak OWASP, bir atölye egzersizi ile mobil güvenlik ekiplerinin gerçekte doğrulama yaptıkları standartlar arasındaki boşluğu kapatıyor; çünkü her kart, doğrudan backlog maddelerine dönüştürülebilecek test ve gereksinimlere eşleniyor.

Sürüm ayrıca, güvenlik işinin ne kadarının yapay zekâya devredilebileceğine dair süren bir tartışmanın ortasında geldi. Duyuru bu konuda açık sözlü: yapay zekâ ajanlarının ekibin zaten yöneldiği her yöne eğilim gösterdiğini ve mühendislerin, yapay zekâ tarafından üretilen bir yanıtı değerlendirebilmesi için öncelikle hangi tehditlerin önemli olduğu konusunda kendi kavrayışına ihtiyaç duyduğunu savunuyor. LLM'ler, agentic AI, bulut ve otomatik tehditler için yardımcı gruplarla Cornucopia artık ekiplerin sahaya sürdüğü yapay zekâ destekli sistemler hakkında yapılandırılmış bir düşünme yolu sunarken, kararları sonuçlarından sorumlu olan insanlarda tutuyor.

  • #owasp
  • #mobile-security
  • #threat-modeling
  • #application-security
  • #masvs

İlgili yazılar