El OWASP Top 10 es un documento de concienciación: nombra las principales categorías de riesgo para aplicaciones web, derivadas de análisis de datos y encuestas a la comunidad. La edición actual de 2025 —la octava en total— se basa en datos de más de 2,8 millones de aplicaciones analizadas y considera 589 CWE; son nuevas las categorías «Software Supply Chain Failures» (A03) y «Mishandling of Exceptional Conditions» (A10), mientras que «Broken Access Control», que ahora también abarca SSRF, se mantiene en el primer puesto. Para los equipos de desarrollo, el Top 10 sirve como punto de partida y vocabulario común con la dirección y los auditores; no está concebido como lista de requisitos verificables ni como catálogo de pruebas. Para eso, la propia OWASP remite a ASVS y WSTG.
El mapa OWASP para equipos de desarrollo
Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM y herramientas como Dependency-Track y ZAP: qué aporta cada proyecto y cómo estas piezas se combinan en el día a día del desarrollo para formar un proceso continuo.
La OWASP Foundation mantiene decenas de proyectos abiertos en torno al desarrollo seguro de software: desde documentos de concienciación hasta estándares verificables y herramientas listas para usar. En la práctica, muchos equipos conocen el Top 10, pero no saben qué proyecto está pensado para requisitos, pruebas, onboarding o medición de madurez. La consecuencia: el Top 10 se malinterpreta como una lista de verificación, mientras que ASVS, WSTG y SAMM quedan sin utilizar. Este artículo sitúa las piezas más importantes y muestra cómo combinarlas a lo largo del ciclo de desarrollo en un enfoque coherente, sin costes de licencia y de forma neutral respecto a los fabricantes.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegarlos.
La caja de herramientas OWASP de un vistazo
Cinco piezas, un proceso — cada pestaña muestra qué aporta el proyecto y para qué está pensado.
- Un documento de concienciación, no un estándar: el Top 10 nombra las principales categorías de riesgo para aplicaciones web, derivadas de análisis de datos y encuestas a la comunidad.
- La edición de 2025 —la octava en total— se basa en datos de más de 2,8 millones de aplicaciones analizadas y considera 589 CWE; son nuevas «Software Supply Chain Failures» (A03) y «Mishandling of Exceptional Conditions» (A10), y «Broken Access Control» —que ahora también abarca SSRF— se mantiene en el primer puesto.
- Sirve como punto de partida y vocabulario común con la dirección y los auditores — para requisitos verificables y pruebas, la propia OWASP remite a ASVS y WSTG.
- Traduce «aplicación segura» en requisitos concretos y verificables: la versión 5.0.0 (publicada el 30 de mayo de 2025) comprende 345 requisitos en 17 capítulos — desde autorización y criptografía hasta OAuth/OIDC.
- Tres niveles: el nivel 1 como punto de entrada al uso del ASVS, el nivel 2 como nivel de seguridad estándar completo y el nivel 3 para aplicaciones con altas necesidades de protección.
- Legibles por máquina como CSV y JSON, los requisitos se incorporan directamente a backlogs y criterios de definition of done — y sirven de referencia objetiva en licitaciones y contratos con proveedores.
- 120 cheat sheets mantenidas de forma continua (a julio de 2026) ofrecen guías compactas y orientadas a la implementación — del almacenamiento de contraseñas a la gestión de secretos, pasando por la prevención de inyecciones.
- Las vistas de índice vinculan las sheets con ASVS, Top 10 y Proactive Controls — ideal para el onboarding y como referencia en las revisiones de código.
- La Developer Guide (publicada por primera vez en 2002, actualmente en la versión 4.x) no duplica contenidos: sirve de guía de orientación a través del ecosistema OWASP.
- La metodología de referencia para las pruebas de seguridad de aplicaciones web: la versión estable 4.2 (diciembre de 2020) identifica cada escenario de prueba mediante identificadores únicos con el formato WSTG-<categoría>-<número>.
- La versión 5.0 se desarrolla actualmente de forma pública en GitHub y debe tratarse como trabajo en curso.
- Los equipos derivan con ella planes de prueba para las releases, estructuran las pruebas de seguridad internas y delimitan de forma trazable el alcance de los tests de penetración externos.
- Dependency-Check (proyecto insignia de OWASP), herramienta de análisis de composición de software, comprueba las dependencias del proyecto frente a vulnerabilidades públicamente conocidas de la NVD — integrada en el build mediante CLI, Maven, Gradle, Jenkins o Azure DevOps.
- Dependency-Track (también proyecto insignia) evalúa de forma continua los SBOM CycloneDX, soporta VEX y hace visibles los riesgos de vulnerabilidades, versiones y licencias en todas las aplicaciones.
- El escáner DAST ZAP añade pruebas dinámicas automatizadas a la pipeline de CI — desde 2023 ya no es un proyecto de OWASP y desde 2024 continúa como «ZAP by Checkmarx», pero sigue siendo de código abierto y gratuito.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
OWASP Top 10:2025
Octava edición del ranking de riesgos; base de datos de más de 2,8 millones de aplicaciones analizadas y 589 CWE consideradas; nueva, entre otras, la categoría «Software Supply Chain Failures» (A03).
OWASP Application Security Verification Standard 5.0.0
345 requisitos verificables en 17 capítulos con tres niveles de verificación; publicado el 30 de mayo de 2025.
OWASP Cheat Sheet Series
Colección mantenida de forma continua de 120 ayudas de implementación temáticas (a fecha de julio de 2026) con vistas de índice según ASVS, Top 10 y Proactive Controls.
OWASP Web Security Testing Guide v4.2
Metodología de referencia estable para las pruebas de aplicaciones web (publicada el 3 de diciembre de 2020) con identificadores de prueba únicos; versión 5.0 en desarrollo.
OWASP Software Assurance Maturity Model (SAMM) v2
Modelo de madurez con cinco funciones de negocio, 15 prácticas de seguridad y tres niveles de madurez; release actual del modelo v2.2.0 del 6 de julio de 2024.
ZAP Has Joined Forces With Checkmarx
Comunicado oficial del proyecto sobre la transición de ZAP, antiguo proyecto de OWASP, a Checkmarx (24 de septiembre de 2024); ZAP sigue siendo open source y gratuito.
¿Integrar los componentes OWASP en su proceso de desarrollo?
Le ayudamos a trasladar los requisitos del ASVS, pruebas basadas en la WSTG y un assessment SAMM a sus procesos de desarrollo. Contáctenos para una primera conversación sin compromiso.