Reservar cita

El mapa OWASP para equipos de desarrollo

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM y herramientas como Dependency-Track y ZAP: qué aporta cada proyecto y cómo estas piezas se combinan en el día a día del desarrollo para formar un proceso continuo.

La OWASP Foundation mantiene decenas de proyectos abiertos en torno al desarrollo seguro de software: desde documentos de concienciación hasta estándares verificables y herramientas listas para usar. En la práctica, muchos equipos conocen el Top 10, pero no saben qué proyecto está pensado para requisitos, pruebas, onboarding o medición de madurez. La consecuencia: el Top 10 se malinterpreta como una lista de verificación, mientras que ASVS, WSTG y SAMM quedan sin utilizar. Este artículo sitúa las piezas más importantes y muestra cómo combinarlas a lo largo del ciclo de desarrollo en un enfoque coherente, sin costes de licencia y de forma neutral respecto a los fabricantes.

Lo esencial en resumen

01

Top 10: vocabulario común, no un estándar

El OWASP Top 10 es un documento de concienciación: nombra las principales categorías de riesgo para aplicaciones web, derivadas de análisis de datos y encuestas a la comunidad. La edición actual de 2025 —la octava en total— se basa en datos de más de 2,8 millones de aplicaciones analizadas y considera 589 CWE; son nuevas las categorías «Software Supply Chain Failures» (A03) y «Mishandling of Exceptional Conditions» (A10), mientras que «Broken Access Control», que ahora también abarca SSRF, se mantiene en el primer puesto. Para los equipos de desarrollo, el Top 10 sirve como punto de partida y vocabulario común con la dirección y los auditores; no está concebido como lista de requisitos verificables ni como catálogo de pruebas. Para eso, la propia OWASP remite a ASVS y WSTG.

02

ASVS 5.0: requisitos de seguridad verificables

El Application Security Verification Standard (ASVS) traduce «aplicación segura» en requisitos concretos y verificables. La versión 5.0.0 (publicada el 30 de mayo de 2025) comprende 345 requisitos en 17 capítulos —desde autorización y criptografía hasta OAuth/OIDC— y tres niveles: el nivel 1 como punto de entrada al uso del ASVS, el nivel 2 como nivel de seguridad estándar completo y el nivel 3 para aplicaciones con altas necesidades de protección. Dado que los requisitos también están disponibles en formato legible por máquina como CSV y JSON, pueden incorporarse directamente a los backlogs y a los criterios de definition of done, y sirven como referencia objetiva en licitaciones y contratos con proveedores.

03

Cheat Sheets y Developer Guide: llevar el conocimiento al equipo

La Cheat Sheet Series ofrece guías compactas y orientadas a la implementación sobre temas concretos —desde el almacenamiento de contraseñas y la prevención de inyecciones hasta la gestión de secretos— en actualmente 120 cheat sheets mantenidas de forma continua (a fecha de julio de 2026). Las vistas de índice vinculan las sheets con ASVS, Top 10 y Proactive Controls, de modo que para cada requisito se encuentra directamente la ayuda de implementación adecuada: ideal para el onboarding de nuevos desarrolladores y desarrolladoras y como referencia en las revisiones de código. La OWASP Developer Guide, uno de los proyectos más antiguos de OWASP (publicado por primera vez en 2002, actualmente en la versión 4.x), se concibe deliberadamente como una guía de orientación: no duplica contenidos, sino que sirve de obra introductoria y panorámica a través del ecosistema OWASP.

04

WSTG: derivar casos de prueba para la verificación

La Web Security Testing Guide (WSTG) es la metodología de referencia para las pruebas de seguridad de aplicaciones web. La versión estable actual, la 4.2 (diciembre de 2020), identifica cada escenario de prueba mediante identificadores únicos con el formato WSTG-<categoría>-<número>; la versión 5.0 se está desarrollando actualmente de forma pública en GitHub y debe tratarse como trabajo en curso. Los equipos utilizan la WSTG para derivar planes de prueba para las releases, estructurar las pruebas de seguridad internas y delimitar de forma trazable el alcance de los tests de penetración externos; los identificadores de prueba estables crean un lenguaje común entre desarrollo, testers y proveedores de servicios.

05

Herramientas: Dependency-Check, Dependency-Track y ZAP

En el plano de las herramientas, el ecosistema proporciona componentes open source listos para usar. Dependency-Check (proyecto insignia de OWASP) es una herramienta de análisis de composición de software que comprueba las dependencias del proyecto frente a vulnerabilidades públicamente conocidas de la NVD y se integra en el build mediante CLI, Maven, Gradle, Jenkins o Azure DevOps. Dependency-Track (también proyecto insignia) lo eleva al nivel de cartera: la plataforma evalúa de forma continua los SBOM CycloneDX, soporta VEX y hace visibles los riesgos de vulnerabilidades, versiones y licencias en todas las aplicaciones; con la nueva categoría del Top 10 «Software Supply Chain Failures», una pieza que gana peso adicional. El escáner DAST ZAP complementa el conjunto con pruebas dinámicas automatizadas en la pipeline de CI; desde 2023 ya no es un proyecto de OWASP y desde 2024 continúa como «ZAP by Checkmarx», pero sigue siendo de código abierto y gratuito.

06

Gestionar la madurez con SAMM y engranarlo todo

El Software Assurance Maturity Model (SAMM, versión 2; release actual del modelo v2.2.0 de julio de 2024) no mide aplicaciones individuales, sino el proceso de desarrollo: cinco funciones de negocio (Governance, Design, Implementation, Verification, Operations) con 15 prácticas de seguridad y tres niveles de madurez cada una; medible, orientado a la acción y neutral tanto en tecnología como en procesos. Un assessment SAMM muestra dónde se encuentra la organización y proporciona una hoja de ruta priorizada. De ahí se deriva la interacción en el día a día: los requisitos pasan del ASVS al backlog, las Cheat Sheets y la Developer Guide apoyan la implementación y el onboarding, la WSTG estructura la verificación, Dependency-Track, Dependency-Check y ZAP automatizan las comprobaciones en la pipeline, y SAMM hace que el progreso sea medible y gestionable en todos los equipos.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2025

OWASP Top 10:2025

Octava edición del ranking de riesgos; base de datos de más de 2,8 millones de aplicaciones analizadas y 589 CWE consideradas; nueva, entre otras, la categoría «Software Supply Chain Failures» (A03).

OWASP Foundation · 2025

OWASP Application Security Verification Standard 5.0.0

345 requisitos verificables en 17 capítulos con tres niveles de verificación; publicado el 30 de mayo de 2025.

OWASP Foundation · 2026

OWASP Cheat Sheet Series

Colección mantenida de forma continua de 120 ayudas de implementación temáticas (a fecha de julio de 2026) con vistas de índice según ASVS, Top 10 y Proactive Controls.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Metodología de referencia estable para las pruebas de aplicaciones web (publicada el 3 de diciembre de 2020) con identificadores de prueba únicos; versión 5.0 en desarrollo.

OWASP Foundation · 2024

OWASP Software Assurance Maturity Model (SAMM) v2

Modelo de madurez con cinco funciones de negocio, 15 prácticas de seguridad y tres niveles de madurez; release actual del modelo v2.2.0 del 6 de julio de 2024.

ZAP / Checkmarx (zaproxy.org) · 2024

ZAP Has Joined Forces With Checkmarx

Comunicado oficial del proyecto sobre la transición de ZAP, antiguo proyecto de OWASP, a Checkmarx (24 de septiembre de 2024); ZAP sigue siendo open source y gratuito.

¿Integrar los componentes OWASP en su proceso de desarrollo?

Le ayudamos a trasladar los requisitos del ASVS, pruebas basadas en la WSTG y un assessment SAMM a sus procesos de desarrollo. Contáctenos para una primera conversación sin compromiso.