01Top 10: vocabulario común, no un estándar
El OWASP Top 10 es un documento de concienciación: nombra las principales categorías de riesgo para aplicaciones web, derivadas de análisis de datos y encuestas a la comunidad. La edición actual de 2025 —la octava en total— se basa en datos de más de 2,8 millones de aplicaciones analizadas y considera 589 CWE; son nuevas las categorías «Software Supply Chain Failures» (A03) y «Mishandling of Exceptional Conditions» (A10), mientras que «Broken Access Control», que ahora también abarca SSRF, se mantiene en el primer puesto. Para los equipos de desarrollo, el Top 10 sirve como punto de partida y vocabulario común con la dirección y los auditores; no está concebido como lista de requisitos verificables ni como catálogo de pruebas. Para eso, la propia OWASP remite a ASVS y WSTG.
02ASVS 5.0: requisitos de seguridad verificables
El Application Security Verification Standard (ASVS) traduce «aplicación segura» en requisitos concretos y verificables. La versión 5.0.0 (publicada el 30 de mayo de 2025) comprende 345 requisitos en 17 capítulos —desde autorización y criptografía hasta OAuth/OIDC— y tres niveles: el nivel 1 como punto de entrada al uso del ASVS, el nivel 2 como nivel de seguridad estándar completo y el nivel 3 para aplicaciones con altas necesidades de protección. Dado que los requisitos también están disponibles en formato legible por máquina como CSV y JSON, pueden incorporarse directamente a los backlogs y a los criterios de definition of done, y sirven como referencia objetiva en licitaciones y contratos con proveedores.
03Cheat Sheets y Developer Guide: llevar el conocimiento al equipo
La Cheat Sheet Series ofrece guías compactas y orientadas a la implementación sobre temas concretos —desde el almacenamiento de contraseñas y la prevención de inyecciones hasta la gestión de secretos— en actualmente 120 cheat sheets mantenidas de forma continua (a fecha de julio de 2026). Las vistas de índice vinculan las sheets con ASVS, Top 10 y Proactive Controls, de modo que para cada requisito se encuentra directamente la ayuda de implementación adecuada: ideal para el onboarding de nuevos desarrolladores y desarrolladoras y como referencia en las revisiones de código. La OWASP Developer Guide, uno de los proyectos más antiguos de OWASP (publicado por primera vez en 2002, actualmente en la versión 4.x), se concibe deliberadamente como una guía de orientación: no duplica contenidos, sino que sirve de obra introductoria y panorámica a través del ecosistema OWASP.
04WSTG: derivar casos de prueba para la verificación
La Web Security Testing Guide (WSTG) es la metodología de referencia para las pruebas de seguridad de aplicaciones web. La versión estable actual, la 4.2 (diciembre de 2020), identifica cada escenario de prueba mediante identificadores únicos con el formato WSTG-<categoría>-<número>; la versión 5.0 se está desarrollando actualmente de forma pública en GitHub y debe tratarse como trabajo en curso. Los equipos utilizan la WSTG para derivar planes de prueba para las releases, estructurar las pruebas de seguridad internas y delimitar de forma trazable el alcance de los tests de penetración externos; los identificadores de prueba estables crean un lenguaje común entre desarrollo, testers y proveedores de servicios.
05Herramientas: Dependency-Check, Dependency-Track y ZAP
En el plano de las herramientas, el ecosistema proporciona componentes open source listos para usar. Dependency-Check (proyecto insignia de OWASP) es una herramienta de análisis de composición de software que comprueba las dependencias del proyecto frente a vulnerabilidades públicamente conocidas de la NVD y se integra en el build mediante CLI, Maven, Gradle, Jenkins o Azure DevOps. Dependency-Track (también proyecto insignia) lo eleva al nivel de cartera: la plataforma evalúa de forma continua los SBOM CycloneDX, soporta VEX y hace visibles los riesgos de vulnerabilidades, versiones y licencias en todas las aplicaciones; con la nueva categoría del Top 10 «Software Supply Chain Failures», una pieza que gana peso adicional. El escáner DAST ZAP complementa el conjunto con pruebas dinámicas automatizadas en la pipeline de CI; desde 2023 ya no es un proyecto de OWASP y desde 2024 continúa como «ZAP by Checkmarx», pero sigue siendo de código abierto y gratuito.
06Gestionar la madurez con SAMM y engranarlo todo
El Software Assurance Maturity Model (SAMM, versión 2; release actual del modelo v2.2.0 de julio de 2024) no mide aplicaciones individuales, sino el proceso de desarrollo: cinco funciones de negocio (Governance, Design, Implementation, Verification, Operations) con 15 prácticas de seguridad y tres niveles de madurez cada una; medible, orientado a la acción y neutral tanto en tecnología como en procesos. Un assessment SAMM muestra dónde se encuentra la organización y proporciona una hoja de ruta priorizada. De ahí se deriva la interacción en el día a día: los requisitos pasan del ASVS al backlog, las Cheat Sheets y la Developer Guide apoyan la implementación y el onboarding, la WSTG estructura la verificación, Dependency-Track, Dependency-Check y ZAP automatizan las comprobaciones en la pipeline, y SAMM hace que el progreso sea medible y gestionable en todos los equipos.