El OWASP Top 10 es el estándar más reconocido sobre los riesgos de seguridad de las aplicaciones web. Tanto si eres desarrollador, ingeniero de seguridad o líder empresarial, esta guía explica cada categoría con ejemplos reales, técnicas de detección y estrategias de mitigación.
Un documento de concienciación actualizado periódicamente que clasifica los riesgos de seguridad más críticos para las aplicaciones web. Se basa en el análisis de datos de cientos de organizaciones, encuestas a la comunidad y datos de brechas reales. Es una referencia para PCI DSS, DORA, NIS2 y muchos estándares del sector.
La vulnerabilidad más común, presente en el 94 % de las aplicaciones analizadas.
/api/users/123/profile por /api/users/124/profile/admin/dashboardAnteriormente «Exposición de datos sensibles»; se cambió el nombre para centrarse en la causa raíz.
Impón HTTPS en todas partes con HSTS. Utiliza AES-256, bcrypt/Argon2 y SHA-256 o superior. Nunca codifiques secretos directamente; utiliza Vault o AWS Secrets Manager. Cifra los datos en reposo. Desactiva TLS 1.0/1.1.
La vulnerabilidad web clásica, todavía entre las tres principales después de dos décadas.
' OR 1=1 -- y ataques mucho más sofisticadosConsultas parametrizadas para todas las interacciones con la base de datos. Validación de entradas mediante listas de permitidos. Codificación de la salida según el contexto. Cabeceras de Política de Seguridad de Contenidos. Cuentas de base de datos con privilegios mínimos. Uso coherente de ORM.
Nueva categoría: fallos en el diseño, no errores de implementación.
Solución: Integra el modelado de amenazas (STRIDE, PASTA) en la fase de diseño. Utiliza patrones de diseño seguros. Redacta casos de abuso junto con los casos de uso.
Presente en el 90 % de las aplicaciones analizadas.
Proceso de endurecimiento repetible. Elimina todas las funciones innecesarias. Implementa todas las cabeceras de seguridad. Automatiza la gestión de la configuración con IaC. Realiza auditorías periódicas de configuración. Utiliza CSPM para la nube.
Solución: Mantén un inventario de componentes (SBOM). Supervisa continuamente las bases de datos de CVE. Elimina las dependencias sin utilizar. Automatiza las actualizaciones con Dependabot/Renovate.
Implementa MFA. Exige contraseñas robustas y compruébalas en bases de datos de filtraciones. Limita la frecuencia en los endpoints de autenticación. Gestiona las sesiones de forma segura mediante identificadores aleatorios y atributos HTTPOnly/Secure. Invalida las sesiones al cerrar sesión o cambiar la contraseña.
Solución: Utiliza firmas digitales para todo el software y los datos. Aplica integridad de subrecursos (SRI) a los recursos externos. Protege CI/CD mediante controles de acceso y firma. Evita la deserialización insegura; utiliza JSON.
Tiempo medio para identificar una brecha: 204 días (IBM 2024). Sin un registro adecuado, los atacantes pueden establecer persistencia, extraer datos y ampliar su presencia, todo ello sin activar ninguna alarma.
Solución: Registra todos los eventos de autenticación, los fallos de control de acceso y los fallos de validación de entradas. Incluye contexto (marca de tiempo, usuario, IP, acción). Centraliza los registros en un SIEM resistente a manipulaciones. Implementa alertas automatizadas. Prueba periódicamente las capacidades de detección.
Nueva categoría, añadida debido a su creciente prevalencia en arquitecturas nativas de la nube.
http://169.254.169.254/ para obtener credenciales de IAMValida en el servidor todas las URLs proporcionadas por el usuario. Utiliza listas de permitidos para los dominios autorizados. Bloquea los rangos de IP privadas (10.x, 172.16.x, 169.254.x, 127.x). Desactiva los esquemas de URL innecesarios (file://, gopher://). Utiliza IMDSv2 en AWS. Segmenta los servicios que obtienen contenido mediante URL.
| Categoría de OWASP | Cobertura de KENSAI |
|---|---|
| A01 Control de acceso deficiente | Pruebas de IDOR, elusión de autorización y comprobaciones de CORS |
| A02 Fallos criptográficos | Análisis de TLS, comprobaciones de cabeceras y verificación del cifrado |
| A03 Inyección | SQL, XSS, inyección de comandos, SSTI e inyección de cabeceras |
| A04 Diseño inseguro | Limitación de frecuencia, recursos predecibles y pruebas de lógica |
| A05 Configuración de seguridad incorrecta | Cabeceras, valores predeterminados, divulgación de información y métodos HTTP |
| A06 Componentes vulnerables | Identificación de tecnologías y base de datos con más de 332 000 CVE |
| A07 Fallos de autenticación | Credenciales predeterminadas, pruebas de sesión y análisis de cookies |
| A08 Fallos de integridad | Comprobaciones de SRI y pruebas de deserialización |
| A09 Fallos de registro | Análisis de cabeceras de seguridad y revisión de la gestión de errores |
| A10 SSRF | Inyección de endpoints internos y pruebas de metadatos de la nube |
Análisis gratuito, sin compromiso y sin necesidad de tarjeta de crédito. DAST impulsado por IA con informes preparados para el cumplimiento normativo.
Iniciar análisis gratuito →Control de acceso deficiente (A01), presente en el 94 % de las aplicaciones analizadas. Pasó de la quinta a la primera posición, lo que refleja el fallo generalizado a la hora de aplicar la autorización, especialmente en APIs y SPA.
El OWASP Top 10 es voluntario en sí mismo. Sin embargo, lo citan PCI DSS, que exige abordar el OWASP Top 10; NIS2, que requiere una gestión sistemática de vulnerabilidades; DORA, que hace referencia a pruebas estándar del sector; y muchas evaluaciones de proveedores. En la práctica, es prácticamente obligatorio.
Las herramientas DAST automatizadas detectan eficazmente la mayoría de las categorías, especialmente la inyección (A03), los fallos criptográficos (A02), la configuración incorrecta (A05) y los componentes vulnerables (A06). Algunas categorías, como el diseño inseguro (A04) y los fallos de registro (A09), suelen requerir una evaluación manual. Utiliza análisis automatizados para obtener amplitud y pruebas manuales para profundizar.
Cada 3–4 años. Versiones principales: 2013, 2017 y 2021. Cada actualización refleja los cambios en el panorama de amenazas; la actualización de 2021 introdujo el diseño inseguro (A04) y SSRF (A10), además de reorganizar otras categorías.
La seguridad no es opcional.
🗡️ El equipo de KENSAI