Skip to content

2023

MASVS-PRIVACIDADE

Os aplicativos móveis frequentemente acessam dados sensíveis do usuário para entregar suas funcionalidades principais. Esses dados variam desde informações pessoalmente identificáveis (PII), métricas de saúde, dados de localização, até identificadores de dispositivo. Os dispositivos móveis são companheiros constantes dos usuários, sempre conectados e equipados com diversos sensores—incluindo câmeras, microfones, GPS e BLE—que geram dados capazes de inferir comportamentos do usuário e até mesmo identificar indivíduos. O cenário é ainda mais complexo devido a técnicas avançadas de rastreamento, a integração de SDKs de terceiros e uma maior conscientização sobre questões de privacidade entre usuários e reguladores. Como resposta, há uma tendência crescente de processamento no dispositivo para manter os dados do usuário localizados e mais seguros.

MASTG Refatoração Parte 2 - Técnicas, Ferramentas e Aplicativos de Referência

Estamos muito animados em anunciar a segunda fase da reformulação do MASTG (Mobile Application Security Testing Guide). Essas mudanças visam melhorar a usabilidade e acessibilidade do MASTG.

O foco principal desta nova reformulação é a reorganização do conteúdo do MASTG em diferentes componentes, cada um alocado em sua seção/pasta dedicada e existindo agora como páginas individuais em nosso site (arquivos markdown com metadados/frontmatter no GitHub):

Nota: O texto contido na imagem permanece em inglês.

Solicitação de Revisão da Comunidade: Nova Fórmula de Avaliação de Risco para Aplicações Móveis

20 de setembro de 2023: Solicitação de Revisão da Comunidade: Nova Fórmula de Avaliação de Risco para Aplicações Móveis

Temos o prazer de anunciar o lançamento de um novo esforço colaborativo entre a indústria, a academia e o projeto OWASP Mobile Application Security (MAS). Este documento introduz uma fórmula inovadora projetada para medir o risco associado a aplicações móveis.

Destaques do Documento:

  • A fórmula é baseada no padrão do setor Mobile Application Security Verification Standard (MASVS).
  • Ela calcula o risco com base na probabilidade de uma aplicação ser comprometida e no impacto potencial desse comprometimento.
  • O documento também explora a possibilidade de uma avaliação de risco mais detalhada usando os testes do Mobile Application Security Testing Guide (MASTG).
  • Fornecemos uma visão geral da aplicação da fórmula em aplicativos individuais, bem como sua extensão para uma pontuação de risco em nível de dispositivo, com foco especial em aplicativos pré-instalados.
  • Por fim, o documento discute possíveis melhorias futuras, como a inclusão de dados dinâmicos do setor e fatores de escala de severidade, com a intenção de publicar um artigo acadêmico.

Chamada para Ação:

Convidamos você a revisar o documento e compartilhar seus comentários, feedback e sugestões. Suas contribuições são inestimáveis para nós e contribuirão significativamente para a versão final.

Prazo para Revisão: até 31 de outubro de 2023

Siga o link aqui para acessar o documento: https://docs.google.com/document/d/1dnjXoHpVL5YmZTqVEC9b9JOfu6EzQiizZAHVAeDoIlo/edit?usp=sharing

Ao colaborar nesta iniciativa, pretendemos fornecer uma estrutura estruturada e flexível para avaliação de riscos que ajude organizações e indivíduos a tomar decisões de segurança informadas. Aguardamos sua participação ativa e seu valioso feedback!

Perfis de Teste MAS e Testes Atômicos MASTG

A reformulação do MASTG é uma atualização significativa que aborda alguns desafios existentes e introduz novos recursos interessantes. Ela visa simplificar a conformidade, facilitar os testes e melhorar a usabilidade para testadores de segurança e outras partes interessadas.

Perfis de Teste MAS

Como parte da reformulação do MASVS, substituímos os três níveis tradicionais de verificação (L1, L2 e R) por perfis de teste de segurança no MASTG. Esses novos perfis foram projetados para melhorar nossa capacidade de capturar várias nuances de segurança associadas a aplicativos móveis, permitindo-nos avaliar diferentes situações para o mesmo controle do MASVS. Por exemplo, em MASVS-STORAGE-1, é aceitável armazenar dados não criptografados no armazenamento interno do aplicativo para MAS-L1, mas o MAS-L2 exige criptografia de dados.

Os novos Perfis de Teste MAS incluem versões reformuladas dos níveis tradicionais e uma nova adição:

Outra adição interessante que estamos explorando para um futuro próximo é um perfil de 'Privacidade', que se concentraria em testes que consideram as implicações de privacidade de vários recursos e funcionalidades do aplicativo. Acreditamos que este perfil pode se tornar uma ferramenta essencial em uma era onde a privacidade se tornou uma preocupação significativa.

PRECISAMOS DE AJUDA: Hoje estamos lançando os novos Perfis de Teste MAS e adoraríamos saber o que você pensa. Por favor, deixe seu feedback aqui até 31 de agosto de 2023.

Testes Atômicos

Uma das principais mudanças na reformulação do MASTG é a introdução dos novos Testes Atômicos do MASTG. Os testes existentes atualmente são bastante extensos e geralmente cobrem mais de um controle do MASVS. Com a introdução dos Testes Atômicos, vamos dividir esses testes em partes menores e mais gerenciáveis. Nosso objetivo é tornar esses testes o mais autossuficientes e específicos possível, permitindo reduzir ambiguidades, melhorar a compreensão e facilitar a execução. Cada teste atômico terá seu próprio ID único para fácil referência e rastreabilidade e será mapeado para os controles relevantes do MASVS.

Mas antes de começarmos a escrever os novos testes atômicos, precisamos finalizar a proposta para os novos Testes Atômicos do MASTG, incluindo mapeamentos para os controles do MASVS e os novos Perfis de Teste MAS.

PRECISAMOS DE AJUDA: Hoje estamos lançando a nova Proposta de Testes Atômicos do MASTG e adoraríamos saber o que você pensa. Por favor, deixe seu feedback aqui até 31 de agosto de 2023.

O Que Vem a Seguir?

Estamos agora no processo de transformar o MASTG, de acordo com as mudanças destacadas acima. Já lançamos o MASVS v2.0.0, e o restante do ano será dedicado à reformulação do MASTG, que envolverá a criação de centenas de novos testes. Acreditamos que essas mudanças melhorarão significativamente a usabilidade e a relevância do MASTG. Estamos animados em mantê-lo atualizado sobre nosso progresso e ansiosos por seu contínuo apoio e feedback.

Gostaríamos de estender um agradecimento especial à nossa Defensora MAS NowSecure. O compromisso deles com o projeto OWASP não é meramente financeiro; é um investimento de seu recurso mais valioso – seu pessoal e seu tempo. A NowSecure dedicou horas de expertise, conhecimento extenso e trabalho árduo para tornar essas mudanças uma realidade.

Gostaria de se tornar um Defensor MAS? Entre em contato conosco para saber mais.

Um enorme agradecimento vai, é claro, para nossa comunidade mais ampla e todos os nossos colaboradores. Sua participação e contribuição contínuas foram fundamentais para a evolução do projeto OWASP MAS. É através desse esforço colaborativo que podemos verdadeiramente avançar no campo da segurança de aplicativos móveis. Obrigado por fazer parte desta jornha!


Notas de tradução: - Todos os termos técnicos, nomes de organizações, empresas, tecnologias e acrônimos foram mantidos em inglês, conforme solicitado. - Links e referências permanecem inalterados. - Legendas de imagens não foram traduzidas pois não há texto visível nas imagens referenciadas.

Cores do MASVS v2

Estamos trazendo cores oficiais para o MASVS! As novas cores serão usadas em todo o MASVS v2.0.0 e MASTG v2.0.0 para ajudar os usuários a identificar rapidamente os diferentes grupos de controles. Também reformulamos certas áreas do nosso site para torná-las mais legíveis e fáceis de navegar, além de preparar para o que está por vir com o MASTG v2.0.0 (palavra-chave: "testes atômicos").