OWASP German Chapter Stammtisch Initiative

Was ist ein OWASP Stammtisch?
Ein OWASP Stammtisch ist ein regelmäßiges Treffen von OWASP Interessierten in einem Restaurant oder einer Gaststätte. Es gibt zumeist kein festes Programm mit Vorträgen. Der Austausch von Ideen und Erfahrungen soll im Vordergrund stehen. In kleineren Gruppen reicht ein Laptop für Präsentationen, da zumeist keine technischen Möglichkeiten für Vorführungen vorhanden sind.

Ein lokaler Verantworlicher lädt zum Stammtisch über die German Chapter Mailing Liste ein. Es gelten grundästzlich dieselben Regeln wie bei Chapter Meetings.

Die lokalen OWASP Stammtische sollen Interessierten Gelegenheit zum Austausch und zum Knüpfen von Kontakten geben. Wenn Sie OWASP selbst kennen lernen wollen, dann besuchen Sie einen Stammtisch in Ihrer Nähe. Wenn es noch keinen gibt, dann gründen Sie einfach einen.

Stammtisch oder Chapter?
Stammtische sind keine Konkurrenz für Chapter sondern eine willkommene Ergänzung. Sie ermöglichen regelmäßige Treffen im Rahmen der OWASP-Community ohne die organisatorischen Hürden für einen regulären Chapter-Betrieb. Erreicht ein Stammtisch die "kritische" Masse für einen Chapter-Betrieb, dann ist eine Aufwertung in eine lokale Chapter-Gründung ebenfalls höchst willkommen.

Allgemeines
Der Münchner Stammtisch findet jeden dritten Dienstag im Monat um 19:00 Uhr im Restaurant und Biergarten "Cafe Waldfrieden" in der '''Fürstenrieder Str. 277 in 81377 München''' statt.

Es ist immer für 12 Personen reserviert, bei gutem Wetter (t &gt; 20,0 °C gefühlt, kein Niederschlag, Tageslicht) im Biergarten, bei schlechtem Wetter im Nebenraum - im Zweifelsfall bitte einfach am Tresen nach dem OWASP-Stammtisch fragen. Um vorhergehende Anmeldung per Mail bei [mailto:ralf.reinhardt@owasp.org Ralf Reinhardt] wird gebeten, um ggf. weitere Ressourcen reservieren zu lassen - spontane "Zaungäste" sind aber jederzeit ebenso willkommen.

Der 22. Münchner OWASP Stammtisch am 19.04.2011
Thema: Offene Diskussion, Themenvorschläge erbeten

Um 19:00 im "Cafe Waldfrieden"
Cafe Waldfrieden Fürstenrieder Str. 277 81377 München

Telefon: (089) 7244 1429

Das Cafe befindet sich direkt gegenüber des Haupteingangs des Waldfriedhofs.

Öffentlicher Nahverkehr: U-Bahn U6, Haltestelle Holzapfelkreuth oder Stadtbus 151, Haltestelle Waldfriedhof

Nützliche Links: Google Maps, "Places" oder Google Maps, direkte Adresse und MVV zum selber tippen.

Geplante Stammtisch-Vorträge
Denkbare Vortrags-Themen an einem der zukünftigen Stammtische:


 * Dein Thema hier! :-)

Sobald wir eine konkrete Zusage haben, werde ich das bei der Ankündigung des jeweiligen Termins mit bekannt geben.

Also, wie immer: Ich bitte um kurze Info an mich, ob jemand noch weitere (für uns relevante) Themen parat hat, die er uns näher bringen möchte. Verkaufsveranstalter werden alle 20 Minuten ausgebuht und müssen dann eine (neue) Runde Bier bezahlen.

Bereits gehaltene Stammtisch-Vorträge

 * Februar 2011: Nachklapp zum OWASP Summit 2011 in Portugal (Achim Hoffmann und Ralf Reinhardt)
 * Januar 2011: Offene Diskussion über die Sicherheit von mobilen Endgeräten bei Einsatz im Firmennetz und 'in the wild' (Matthias Trojahn)
 * November 2011: Vektorbasierte Anomalien-Erkennung in HTTP-Traffic (Michael Kirchner), Folien.
 * Juni 2010: Aus der Werkzeug-Schatzkiste des gehobenen Pentesters (Uli Petersen und Achim Hoffmann), u.a. wurde "EnDe" besprochen.
 * März 2010: ISO/IEC 27001 (Barbara Schachner und Feiliang Wu)
 * November 2009: Was eine WAF (nicht) kann (Mirko Dziadzka), Folien.
 * Oktober 2009: Eine Kurzeinführung in Injection-Angriffe (Ralf Reinhardt)

Spread the word
Wie immer möchte ich jeden bitten, der Menschen kennt, von denen er sich vorstellen könnte, dass Sie kommen möchten und könnten, diese Einladung an eben diese Menschen weiter zu leiten.

Thema und hinreichende Bedingung ist in erster Linie Web Application Security. Man muss überhaupt nichts von OWASP wissen, ein vorhergehender Blick auf die Website indes schadet sicher nicht.

Schönen Gruß, [mailto:ralf.reinhardt@owasp.org Ralf Reinhardt]

Allgemeines
Ähnlich wie in München soll der Stammtisch hauptsächlich zum lockeren Austausch und Netzwerken dienen.

Eingeladen sind alle Interessierten an


 * Application Security
 * Web Application Security
 * Secure Software Lifecycle
 * Security-Awareness Programme für Entwickler, Tester, Architekten und Auftraggeber
 * Security Management von Anwendungen im Unternehmen
 * Anwendungssicherheit bei Outsourcing- und Offshoring-Projekten
 * Anwendungssicherheit und Metriken
 * und natürlich an OWASP selbst

Der 2. Frankfurter OWASP Stammtisch findet am 10.03.2010 statt (Special offer: free OWASP Germany Shirts)
Liebe Freunde von OWASP,

der 2. OWASP Stammtisch Frankfurt wird wieder in der [http://maps.google.de/places/de/frankfurt-am-main/kasseler-stra%C3%9Fe/1/-arche-nova Arche Nova, Kasseler Str. 1a, Frankfurt a.M.] stattfinden.

Bei diesem zweiten Treffen steht wieder das Kennenlernen im Vordergrund. Weiter wollen wir uns u.a. darüber unterhalten, welche Themen wir für die nächsten Stammtische planen und in welchem Turnus der Stammtisch stattfinden soll.

Ich bitte um eine kurze Anmeldung an [mailto:boris@owasp.org boris@owasp.org]. Wer kommen möchte, aber noch keinen aus der OWASP-Gemeinde kennt, fragt einfach an der Theke.

Wer sich anmeldet und mir seine T-Shirtgröße mailt, bekommt (solange Vorrat reicht) ein OWASP Deutschland Shirt (limited edition :-) ).

Bis zum 10.03.2010 [mailto:boris@owasp.org Boris Hemkemeier]

Der Stammtisch findet jeden ersten Montag jeden zweiten Monat statt.
Wir treffen uns jeweils um 19 Uhr im Sportrestaurant Neuwirtshaus, Neuwirtshausstrasse 199a 70439 Stuttgart. Wer mit dem ÖPNV anreist (S-Bahn Haltestelle Porsche) kann sich per E-Mail mit der Ankunftszeit melden, es gibt dann einen Fahrdienst :)

Derzeit sind wir insgesamt rund 10 Personen und freuen uns auf weitere Teilnehmer. Zu jedem Termin wird ein Vortrag zum Besten gegeben, Wünsche jederzeit gerne. Um vorhergehende Anmeldung per [mailto:tobias.glemser@owasp.org E-Mail] wird gebeten, wer das verschwitzt darf aber natürlich auch kommen. Bei Fragen zum Stammtisch einfach kurz anschreiben.

Der Stammtisch wird hier, über die OWASP-Germany Mailingliste und Xing (einfach mit mir verknüpfen) angekündigt.

Wir freuen uns auf Euer Kommen!

Tobias

Termine:


 * 06.06.11


 * Programm:
 * 19.00h Beginn
 * 19.30h Neuerungen in Burp Pro 1.4, Michael Schäfer (Schutzwerk GmbH)

Rückblick 
 * 04.04.2011. 8. OWASP German Chapter Stammtisch Stuttgart
 * Der bestbesuchteste Stuttgarter Stammtisch bisher. Die insgesamt 13 Teilnehmer diskutierten über den Vortrag von Frank Dölitzscher (Hochschule Furtwangen) zu einem Cloud-Frontend mit Single-Sign-On Anbindung und SSH-Key Erstellung 2011-04-04_CloudIA_WebGUI_OWASP_Stammtisch_Stuttgart.pdf interessiert zu. Insbesondere wurden mögliche Schwachstellen der Implementierung der Lösung und des Java-Client zur SSH-Key Erstellung besprochen. Für beide Seiten ein Gewinn :)


 * Antworten von Frank bzgl. der offenen Fragen:
 * "- In der Version des Shibb-Idp den wir verwenden ist ein zwingender Restart beim Einlesen einer neuen Config notwendig. Die Konfiguration ist dateibasiert und gliedert sich in 3 Dateien:


 * a) Relying Party - regelt Förderation (Verweis auf MetaData)
 * b) MeTaData - Beinhaltet alle SPs mit Links darauf, Metadaten der einzelnen SP
 * c) AttributeFilter.xml - Regelt welche Userattribute werden einem SP nach erfolgreicher Autorisierung übermittelt


 * Die kritische Datei ist die AttributeFilter.xml.
 * In der aktuellsten Shibboleth Version sollte ein einfacher Reload der Konfigurationen auch prinzipiell möglich sein. Allerdings warnen die Entwickler vor einem Produktiveinsatz: "Caution Do NOT enable configuration reloading in a production environment unless you have a rigorous configuration testing process in place and used."


 * Siehe: https://wiki.shibboleth.net/confluence/display/SHIB2/IdPConfigConfig


 * Unser aktueller Idp wurde inzwischen auf einen größeren Server umgezogen. Ein Restart dauert nun etwa 25 Sekunden. Das ist zwar deutlich schneller als zuvor (1,5min) allerdings für das Cloud-Szenario immer noch nicht praktikabel.


 * Zur Erreichbarkeit der VMs untereinander: Die VMs akzeptieren nur Incoming Traffic vom Reverse-Proxy (SP)."


 * [[Image:2011-04-04-owasp-stammtisch-stuttgart.jpg|300px]]


 * 07.02.2011. 7. OWASP German Chapter Stammtisch Stuttgart
 * Kurzdiskussion: "Brauchen wir ein Security-Framework Verwaltungs-Protokoll?"


 * 08.11.2010. 6. OWASP German Chapter Stammtisch Stuttgart
 * Nanu, wieder kein Vortag, aber beschwert hat sich auch niemand :)


 * 06.09.2010. 5. OWASP German Chapter Stammtisch Stuttgart
 * Leider kein Vortrag, aber eine launige Runde. Wer schon immer wissen wollte was Globolis, Pferde und die Goonies mit IT-Security zu tun haben oder wie die Visitenkarte von Kevin Mitnick aussieht, der ist bei uns einfach genau richtig..


 * 07.06.2010. 4. OWASP German Chapter Stammtisch Stuttgart


 * Neuigkeiten vom Chapter Meeting im Mai 2010
 * Vorstellung und Erfahrungsberichte mit den kommerziellen Tools HP Webinspect (Andy Kurtz) und Acunetix (Tobias Glemser). Keine Folien da "Freestyle". Kurzfazit war: Beide Tools bilden ein ähnliches Featureset ab, um manuelles Testen kommt man niemals rum.


 * [[Image:2010-06-07-owasp-stammtisch-stuttgart.jpg|300px]]


 * 12.04.2010. 3. OWASP German Chapter Stammtisch Stuttgart


 * [[Media:OWASP_Stammtisch_20100412.ppt|Vortrag "WATOBO - Web Application Toolbox"]] von Andreas Schmidt. Vorstellung eines selbst entwickeltes Werkzeugs (WATOBO - Web Application Toolbox) zur Überpruefung von Webapplikationen. Das Tool selbst ist unter der GNU Public License veröffentlicht und soll Sicherheitsspezialisten bei der Durchführung von semi-automatisierten Sicherheitsanalysen unterstützen.


 * 01.02.2010. 2. OWASP German Chapter Stammtisch Stuttgart


 * Vortrag Vorstellung OWASP Whitepaper von Tobias Glemser "Projektierung der Sicherheitsprüfung von Webanwendungen"


 * 30.11.2009. 1. OWASP German Chapter Stammtisch Stuttgart


 * Das erste Treffen diente dem Beschnuppern und gemeinsamen Pläne schmieden für die nächsten Male

Coming soon!
Vorgeschlagen von: Sven Schlüter //TODO

Allgemeines
Der Kölner Stammtisch trifft sich zur Zeit alle zwei Monate. Es ist geplant zwischen Vorträgen und lockeren Diskussionen zu alternieren. Jeder ist herzlich willkommen und kann gerne noch Freunde, Kollegen, Interessierte mitbringen.

5. Kölner OWASP Stammtisch am 10.03.2011
wir treffen uns zum vierten Kölner Stammtisch am 10.03.2010 um 19:00Uhr.

Treffpunkt ist wieder das Haus Töller in der Weyerstrasse (in der Nähe vom Barbarossaplatz).

Bitte gebt mir noch eine [mailto:ralf.allar@gmx.de Rückmeldung], falls ihr kommt, damit ich einen Überblick über die Zahl der Anwesenden erhalte. Danke!

Generelles
Wer und Interesse hat mitzuwirken oder mitgestalten möchte, bitte bei Dirk Wetter melden (dirk punkt wetter aet owasp punkt org). Besonders Vorträge plus Vortragende sind gefragt. Ansonsten werden die Treffen natürlich über die OWASP-Deutschland-Liste angekündigt.

Viertes Treffen am 14.4.2011

 * Vortrag von Tim Sattler: "Sicherheit in der Cloud - Chancen und Risiken".
 * Ort: Uni RZ in der Schlüterstrasse 70, Seminarraum 304 (3.OG)
 * Slides

Drittes Treffen am 7.3.2011
Den Rosenmontag begehen wir im Norden mit einem Konkurrenzprogramm: Gemütlicher OWASP-Abend mit sinnieren über die Websicherheit in Omas Apotheke in der Schanze. Los geht's um 19 Uhr.

Zweites Treffen inkl. Vortrag am 14.10.2010
VortragsthemaÖ "OWASP Top 10 - Wat nu?" Slides Datum/Zeit:   14.10.2010, 19 Uhr Ort:          Uni RZ in der Schlüterstrasse 70, Seminarraum 304 (3.OG) Vortragender: Dirk Wetter

Erstes Treffen am 8.7.2010
Wir treffen uns erstmalig am 8.7.2010 um 19 Uhr auf Strandpauli, einem der Beachclubs mit Aussicht auf den schönen Hamburger Hafen. Der 8.7. ist der erste Ferientag in HH und fußballfrei. Inhalt des ersten Treffens ist eher ein Informationsaustausch: Neben etwas Networking wäre es prima, Erwartungen zu diskutieren und vielleicht die ersten Vorträge zu planen. Da das in dem Etablissement im Sommer dort wahrscheinlich nicht ganz leer sein wird und der Beachclub sicherlich nicht auf den OWASP-Stammtisch wartet ;-) wird wärmstens empfohlen, bis zum 7.7. morgens Dirk Wetter sich anzumelden, der dann die Reservierung vornimmt. Sonst muss man halt stehen. ;-) Mindestens einer wird ein OWASP-T-Shirt tragen. (Hint: Das Logo ist auch auf dieser Webseite zu finden).

3. Biertrinken für die Sicherheit am 19.05.2011
Achtung: Terminverschiebung - mangels geeigneter Örtlichkeit muss der geplante 3. Stammtisch am 15.04.2011 in Karlsruhe leider um einen Monat verschoben werden! Vorschläge für eine gute Lokation bitte an [mailto:kai.jendrian@owasp.org kai.jendrian@owasp.org].

"Aller guten Dinge sind Drei." - unter diesem Motto wollen wir uns (dann jetzt) am Donnerstag, 19.05.2011 wieder um 19:30 in Karlsruhe treffen. Leider gibt es den alten Treffpunkt so nicht mehr, so dass wir noch einen Veranstaltungsort suchen (dieser wird rechtzeitig bekannt gegeben). Blockiert Euch aber bitte schon einmal den Termin.

Beim letzten Mal hatten wir eine tolle "chalk and board"-Diskussion. Bitte bringt auch diesmal wieder gute Ideen hierfür mit:


 * Die Rolle von Vertrauen für Sicherheit im Web (Kai Jendrian, Klaus J. Müller)
 * Mozilla Firefox CSP (Kai Jendrian)

Der Schwerpunkt des Karlsruher OWASP-Stammtisches soll immer mehr auf einem Austausch zwischen Entwicklern und Security-Fachleuten dienen, um den "Developers don't know a shit about security"-Vorurteilen an der Wurzel zu begegnen! Also, schaut über den Tellerrand und verbreitet den Termin auch bei Entwicklern im Raum Karlsruhe!

2. Biertrinken für die Sicherheit am 17.02.2011
8 Wochen nach dem ersten Stammtisch wollen wir uns am Donnerstag, 17.02.2011 wieder um 19:30 in Karlsruhe treffen (Regel: Bis auf weiteres jeder 3. Donnerstag alle 2 Monate). Es ist wieder ein Tisch in der Gaststätte Schwanen, Weinweg 1a, 76131 Karlsruhe reserviert. Mit der Straßenbahn ist der Schwanen am besten über die Haltestelle Forststraße in Rintheim zu erreichen.

Wie beim ersten Stammtisch abgesprochen soll bei diesem Stammtisch in Form von offenen Diskussionen "gearbeitet" werden.

Themenvorschläge bisher:


 * Die Rolle von Vertrauen für Sicherheit im Web (Kai Jendrian, Klaus J. Müller)

Wir freuen uns auf jeden, der vorbei kommt. Bitte vorher kurz bei [mailto:kai.jendrian@owasp.org Kai Jendrian] Bescheid geben.

1. Biertrinken für die Sicherheit am 16.12.2010
Am Donnerstag, 16.12.2010 wird um 19:30 Uhr in Karlsruhe der OWASP-Kick-Off-Stammtisch (Biertrinken für die Sicherheit) in der Gaststätte Schwanen, Weinweg 1a, 76131 Karlsruhe stattfinden. Mit der Straßenbahn ist der Schwanen am besten über die Haltestelle Forststraße in Rintheim zu erreichen.

Wir werden uns über OWASP im Allgemeinen und die Zukunft des Karlsruher Stammtisches austauschen.

Wir freuen uns auf jeden, der vorbei kommt. Bitte vorher kurz bei [mailto:kai.jendrian@owasp.org Kai Jendrian] Bescheid geben.

Erster Stammtisch
Der erste Stammtisch für den Raum Nürnberg, Fürth und Erlangen steht nun. Wir treffen uns das erste mal am Donnerstag dem 9. Dezember 2010 im Hotel/Restaurant drei Linden in Äußere Sulzbacher Straße 1-3, Nürnberg

Kolloquium
Dieser erste Stammtisch findet im Anschluss an das Informatik-Kolloquium der Ohm-Hochschule statt:

Injection-Angriffe auf Web-Anwendungen, 17.30 Uhr, Fakultät Informatik, [http://www.in.ohm-hochschule.de/lageplan Hohfederstr. 40, EG rechts, Hörsaal Q 007], das ist ganz in der Nähe der "drei Linden"!

Es spricht Ralf Reinhardt von der sic&#x5B;!&#x5D;sec GmbH, Absolvent des Ohms und Organisator des OWASP Stammtisches München. Veranstalter ist die Fakultät Informatik. Ansprechpartner ist Prof. Dr. Hans Delfs. Die Einladung zum Kolloquium richtet sich ebenfalls an alle Interessierte!

Organisatorisches
Damit wir planen können bitte bei [mailto:heiko.richler@owasp.org Heiko Richler] eanmelden. Willkommen ist trotzdem jeder, auch ohne Anmeldung! Wer nur dieses mal nicht kann oder wem Erlangen oder Fürth lieber wären bitte auch melden!

Weitersagen
Bitte diese Info an potentiell Interessierte weiterleiten. Unser Thema ist in erster Linie (Web) Application Security. Man muss dazu überhaupt nichts von OWASP wissen. Es kennen zu lernen schadet aber sicher auch nicht.