← Volver al blog
Investigación 25 min de lectura

OWASP Top 10 2025: guía completa sobre los riesgos de seguridad de las aplicaciones web

El OWASP Top 10 es el estándar más reconocido sobre los riesgos de seguridad de las aplicaciones web. Tanto si eres desarrollador, ingeniero de seguridad o líder empresarial, esta guía explica cada categoría con ejemplos reales, técnicas de detección y estrategias de mitigación.

ℹ️ ¿Qué es el OWASP Top 10?

Un documento de concienciación actualizado periódicamente que clasifica los riesgos de seguridad más críticos para las aplicaciones web. Se basa en el análisis de datos de cientos de organizaciones, encuestas a la comunidad y datos de brechas reales. Es una referencia para PCI DSS, DORA, NIS2 y muchos estándares del sector.


A01 Control de acceso deficiente

La vulnerabilidad más común, presente en el 94 % de las aplicaciones analizadas.

⚠️ Ejemplos reales

  • IDOR: Cambiar /api/users/123/profile por /api/users/124/profile
  • Escalada de privilegios: Un usuario normal accede a /admin/dashboard
  • Ausencia de control de acceso a nivel de función: La API comprueba la autenticación, pero no la autorización
  • Configuración incorrecta de CORS: Permitir que sitios maliciosos realicen solicitudes autenticadas

✅ Mitigación

  • Implementa el control de acceso en el servidor; nunca dependas del cliente
  • Deniega por defecto y exige concesiones explícitas
  • Implementa correctamente RBAC o ABAC
  • Registra y genera alertas ante fallos del control de acceso
  • Limita la frecuencia de acceso a la API

A02 Fallos criptográficos

Anteriormente «Exposición de datos sensibles»; se cambió el nombre para centrarse en la causa raíz.

⚠️ Errores comunes

  • Páginas de inicio de sesión que transmiten credenciales mediante HTTP sin cifrar
  • Compatibilidad con TLS 1.0/1.1 o conjuntos de cifrado débiles
  • Contraseñas almacenadas con MD5 o SHA-1 en lugar de bcrypt/Argon2
  • Claves de cifrado codificadas directamente en el código fuente
  • Copias de seguridad de bases de datos sin cifrado

✅ Mitigación

Impón HTTPS en todas partes con HSTS. Utiliza AES-256, bcrypt/Argon2 y SHA-256 o superior. Nunca codifiques secretos directamente; utiliza Vault o AWS Secrets Manager. Cifra los datos en reposo. Desactiva TLS 1.0/1.1.

A03 Inyección

La vulnerabilidad web clásica, todavía entre las tres principales después de dos décadas.

Tipos de inyección

  • Inyección SQL: ' OR 1=1 -- y ataques mucho más sofisticados
  • Inyección NoSQL: Manipulación de JSON en MongoDB/CouchDB
  • Inyección de comandos: Comandos del sistema operativo introducidos mediante entradas de la aplicación
  • XSS: Inyección de JavaScript: reflejada, almacenada o basada en DOM
  • Inyección de plantillas (SSTI): Código introducido en motores de plantillas del servidor
  • Inyección de cabeceras: Manipulación de cabeceras HTTP

✅ Prevención

Consultas parametrizadas para todas las interacciones con la base de datos. Validación de entradas mediante listas de permitidos. Codificación de la salida según el contexto. Cabeceras de Política de Seguridad de Contenidos. Cuentas de base de datos con privilegios mínimos. Uso coherente de ORM.

A04 Diseño inseguro

Nueva categoría: fallos en el diseño, no errores de implementación.

⚠️ Ejemplos

  • Flujo de restablecimiento de contraseña que permite intentos ilimitados, sin limitación de frecuencia
  • Aplicación de reglas de negocio en el cliente, como validar el precio en JS
  • Una única clave de API que concede acceso de lectura y escritura a todos los recursos

Solución: Integra el modelado de amenazas (STRIDE, PASTA) en la fase de diseño. Utiliza patrones de diseño seguros. Redacta casos de abuso junto con los casos de uso.

A05 Configuración de seguridad incorrecta

Presente en el 90 % de las aplicaciones analizadas.

⚠️ Configuraciones incorrectas comunes

  • Contraseñas de administrador predeterminadas en bases de datos y paneles de administración
  • Listado de directorios, endpoints de depuración y mensajes de error detallados habilitados
  • Ausencia de cabeceras de seguridad (CSP, X-Frame-Options, X-Content-Type-Options)
  • Buckets de S3 o blobs de Azure accesibles públicamente
  • Métodos HTTP innecesarios habilitados (PUT, DELETE, TRACE)

✅ Prevención

Proceso de endurecimiento repetible. Elimina todas las funciones innecesarias. Implementa todas las cabeceras de seguridad. Automatiza la gestión de la configuración con IaC. Realiza auditorías periódicas de configuración. Utiliza CSPM para la nube.

A06 Componentes vulnerables y obsoletos

528
Media de componentes por aplicación
84%
Bases de código con vulnerabilidades conocidas
48%
Vulnerabilidades de alto riesgo
252 días
Tiempo medio de corrección

⚠️ Ejemplos destacados

  • Log4Shell (CVE-2021-44228): Ejecución remota de código crítica que afectó a millones de aplicaciones Java
  • Spring4Shell (CVE-2022-22965): Ejecución remota de código en Spring Framework
  • XSS en jQuery: Muchas aplicaciones todavía utilizan versiones vulnerables de jQuery

Solución: Mantén un inventario de componentes (SBOM). Supervisa continuamente las bases de datos de CVE. Elimina las dependencias sin utilizar. Automatiza las actualizaciones con Dependabot/Renovate.

A07 Fallos de identificación y autenticación

⚠️ Fallos comunes

  • Relleno de credenciales: Ataques automatizados que utilizan contraseñas robadas
  • Políticas de contraseñas débiles, como permitir «password123»
  • Fijación de sesión y ausencia de invalidación de sesiones
  • Tokens de sesión expuestos en URLs
  • Ausencia de MFA para funciones críticas

✅ Prevención

Implementa MFA. Exige contraseñas robustas y compruébalas en bases de datos de filtraciones. Limita la frecuencia en los endpoints de autenticación. Gestiona las sesiones de forma segura mediante identificadores aleatorios y atributos HTTPOnly/Secure. Invalida las sesiones al cerrar sesión o cambiar la contraseña.

A08 Fallos de integridad del software y los datos

⚠️ Ataques reales

  • SolarWinds (2020): Código malicioso en una actualización legítima de software; 18 000 organizaciones afectadas
  • Deserialización insegura: Ejecución de código arbitrario mediante datos no confiables
  • Compromiso de la cadena de CI/CD: Incidentes de Codecov y ua-parser-js
  • Ausencia de SRI: Carga de JS desde CDN sin hashes de integridad

Solución: Utiliza firmas digitales para todo el software y los datos. Aplica integridad de subrecursos (SRI) a los recursos externos. Protege CI/CD mediante controles de acceso y firma. Evita la deserialización insegura; utiliza JSON.

A09 Fallos de registro y supervisión de seguridad

ℹ️ El coste de la falta de visibilidad

Tiempo medio para identificar una brecha: 204 días (IBM 2024). Sin un registro adecuado, los atacantes pueden establecer persistencia, extraer datos y ampliar su presencia, todo ello sin activar ninguna alarma.

Solución: Registra todos los eventos de autenticación, los fallos de control de acceso y los fallos de validación de entradas. Incluye contexto (marca de tiempo, usuario, IP, acción). Centraliza los registros en un SIEM resistente a manipulaciones. Implementa alertas automatizadas. Prueba periódicamente las capacidades de detección.

A10 Falsificación de solicitudes del lado del servidor (SSRF)

Nueva categoría, añadida debido a su creciente prevalencia en arquitecturas nativas de la nube.

⚠️ Por qué SSRF es peligroso

  • Brecha de Capital One (2019): SSRF → metadatos de AWS → más de 100 millones de registros de clientes expuestos
  • Robo de metadatos de la nube: Acceso a http://169.254.169.254/ para obtener credenciales de IAM
  • Acceso a servicios internos: Alcanzar APIs, bases de datos y paneles de administración situados detrás del cortafuegos

✅ Prevención

Valida en el servidor todas las URLs proporcionadas por el usuario. Utiliza listas de permitidos para los dominios autorizados. Bloquea los rangos de IP privadas (10.x, 172.16.x, 169.254.x, 127.x). Desactiva los esquemas de URL innecesarios (file://, gopher://). Utiliza IMDSv2 en AWS. Segmenta los servicios que obtienen contenido mediante URL.


Cómo analiza KENSAI el OWASP Top 10

Categoría de OWASPCobertura de KENSAI
A01 Control de acceso deficientePruebas de IDOR, elusión de autorización y comprobaciones de CORS
A02 Fallos criptográficosAnálisis de TLS, comprobaciones de cabeceras y verificación del cifrado
A03 InyecciónSQL, XSS, inyección de comandos, SSTI e inyección de cabeceras
A04 Diseño inseguroLimitación de frecuencia, recursos predecibles y pruebas de lógica
A05 Configuración de seguridad incorrectaCabeceras, valores predeterminados, divulgación de información y métodos HTTP
A06 Componentes vulnerablesIdentificación de tecnologías y base de datos con más de 332 000 CVE
A07 Fallos de autenticaciónCredenciales predeterminadas, pruebas de sesión y análisis de cookies
A08 Fallos de integridadComprobaciones de SRI y pruebas de deserialización
A09 Fallos de registroAnálisis de cabeceras de seguridad y revisión de la gestión de errores
A10 SSRFInyección de endpoints internos y pruebas de metadatos de la nube
332K+
CVE supervisadas
10/10
Cobertura de OWASP
IA
Precisión impulsada por IA
€990
Precio inicial/mes

Prueba tu aplicación frente al OWASP Top 10

Análisis gratuito, sin compromiso y sin necesidad de tarjeta de crédito. DAST impulsado por IA con informes preparados para el cumplimiento normativo.

Iniciar análisis gratuito →

Preguntas frecuentes

¿Cuál es la vulnerabilidad de OWASP más común?

Control de acceso deficiente (A01), presente en el 94 % de las aplicaciones analizadas. Pasó de la quinta a la primera posición, lo que refleja el fallo generalizado a la hora de aplicar la autorización, especialmente en APIs y SPA.

¿Es obligatorio cumplir el OWASP Top 10?

El OWASP Top 10 es voluntario en sí mismo. Sin embargo, lo citan PCI DSS, que exige abordar el OWASP Top 10; NIS2, que requiere una gestión sistemática de vulnerabilidades; DORA, que hace referencia a pruebas estándar del sector; y muchas evaluaciones de proveedores. En la práctica, es prácticamente obligatorio.

¿Pueden las herramientas automatizadas detectar todo el OWASP Top 10?

Las herramientas DAST automatizadas detectan eficazmente la mayoría de las categorías, especialmente la inyección (A03), los fallos criptográficos (A02), la configuración incorrecta (A05) y los componentes vulnerables (A06). Algunas categorías, como el diseño inseguro (A04) y los fallos de registro (A09), suelen requerir una evaluación manual. Utiliza análisis automatizados para obtener amplitud y pruebas manuales para profundizar.

¿Con qué frecuencia se actualiza el OWASP Top 10?

Cada 3–4 años. Versiones principales: 2013, 2017 y 2021. Cada actualización refleja los cambios en el panorama de amenazas; la actualización de 2021 introdujo el diseño inseguro (A04) y SSRF (A10), además de reorganizar otras categorías.

La seguridad no es opcional.

🗡️ El equipo de KENSAI