Saltar al contenido
Explorar conocimiento

concepto · intermedio · 1 min de lectura

OWASP Top 10

El OWASP Top 10 es una lista de los diez riesgos de seguridad más críticos en aplicaciones web, actualizada periódicamente por la Open Web Application Security Project.

No requiere conocimientos previos.

Alcance en breve

Cubre

  • OWASP Top 10 as a concept

No cubre

  • implementation details

Supone

  • The reader understands relevant fundamentals.

Resumen

OWASP —Open Web Application Security Project— publica periódicamente un ranking de los 10 riesgos de seguridad más importantes. La edición 2021 incluye: Broken Access Control, Cryptographic Failures, Injection, Insecure Design, Security Misconfiguration, Vulnerable Components, Authentication Failures, Software and Data Integrity Failures, Logging/Monitoring Failures, y SSRF.

No es una lista exhaustiva, pero es el estándar de facto para evaluar la seguridad de aplicaciones web. Muchas certificaciones —PCI DSS, SOC 2— exigen que las aplicaciones sean evaluadas contra el OWASP Top 10.

Alcance y supuestos

Cubre el OWASP Top 10 como framework de seguridad. Asume familiaridad con desarrollo web.

Modelo mental

El ranking de las 10 causas más comunes de accidentes de tránsito. No cubre todos los accidentes posibles, pero si evitás esas 10 causas, reducís drásticamente el riesgo. OWASP es ese ranking para aplicaciones web.

Uso práctico

  • ✅ Evaluaciones de seguridad, code reviews, capacitación.
  • ❌ No reemplaza un pentest completo ni un programa de seguridad maduro.

Ejemplo trabajado: evaluar una app contra el OWASP Top 10

Un equipo hace una revisión de seguridad. Encuentra: IDs secuenciales en URLs (Broken Access Control), queries concatenadas (Injection), y TLS 1.0 habilitado (Cryptographic Failures). Priorizan los fixes basados en el ranking OWASP.

Evidencia

  • OWASP publica el Top 10, además de guías como el ASVS (Application Security Verification Standard).

Fuentes citadas