WIPIVERSE

OWASP

OWASP는 Open Worldwide Application Security Project(구 명칭: Open Web Application Security Project)의 약자로, 소프트웨어 및 웹 애플리케이션 보안 향상을 목표로 하는 비영리 재단이자 온라인 커뮤니티이다. 정보 보안 분야에서 널리 알려진 국제적 개념으로, 실제로 존재하며 공신력 있는 정보가 충분히 확보된 단어이다.

개요

OWASP는 2001년 9월 9일 마크 커피(Mark Curphey)에 의해 설립되었다. 미국에서 501(c)(3) 비영리 법인으로 등록된 OWASP 재단(OWASP Foundation)이 2004년에 설립되어 OWASP의 인프라와 프로젝트를 지원하고 있다. 2011년부터는 벨기에에서도 OWASP Europe VZW라는 이름으로 비영리 단체로 등록되어 있다. 2023년 2월, 이사회 투표를 통해 명칭의 'W'가 'Web'에서 'Worldwide'로 변경되어 현재의 명칭인 Open Worldwide Application Security Project로 개칭되었다.

주요 활동 및 산출물

OWASP는 웹 애플리케이션 보안과 관련된 다양한 오픈소스 도구, 문서, 표준을 제공한다. 대표적인 산출물로는 다음과 같은 것들이 있다.

  • OWASP Top Ten: 2003년에 처음 발표된 이후 2004년, 2007년, 2010년, 2013년, 2017년, 2021년, 2025년에 개정판이 발행된, 가장 중요한 애플리케이션 보안 위험 목록이다. 2025년판에는 소프트웨어 공급망 실패(software supply chain failures)와 같은 새로운 범주가 추가되었다. MITRE, PCI DSS, 미국 국방정보시스템국(DISA-STIG), 미국 연방거래위원회(FTC) 등 여러 기관과 표준에서 이 목록을 참조하고 있다.
  • OWASP ZAP: 침투 테스트 도구로, 웹 애플리케이션의 취약점을 탐지하는 데 사용된다.
  • WebGoat: 보안 프로그래밍 실습을 위해 의도적으로 취약하게 설계된 웹 애플리케이션이다.
  • OWASP Application Security Verification Standard (ASVS): 애플리케이션 수준의 보안 검증을 수행하기 위한 표준이다.
  • OWASP Software Assurance Maturity Model (SAMM): 조직의 보안 성숙도를 평가하기 위한 모델이다.
  • OWASP Web Security Testing Guide (WSTG): 웹 애플리케이션 및 웹 서비스의 보안 테스트를 위한 포괄적인 오픈소스 가이드이다.

기타

OWASP는 웹 애플리케이션 보안 관련 전문 자격증도 제공한다. OWASP Top 10 자격증, ASVS 자격증, SAMM 자격증, Security Knowledge Framework(SKF) 자격증 등이 있으며, 이는 보안 개발, 테스트, 애플리케이션 보안 관리 분야의 전문성을 검증하는 데 활용된다. 2023년 5월에는 대규모 언어 모델(LLM)과 관련된 주요 위험을 문서화하기 위한 OWASP Gen AI Security Project가 시작되기도 하였다.

둘러보기

더 찾아볼 만한 주제

    전체 문서 보기