Reservar cita

El mapa OWASP para equipos de desarrollo

Top 10, ASVS, Cheat Sheet Series, Developer Guide, WSTG, SAMM y herramientas como Dependency-Track y ZAP: qué aporta cada proyecto y cómo estas piezas se combinan en el día a día del desarrollo para formar un proceso continuo.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

2,8 M+aplicaciones analizadas como base del Top 10:2025
345requisitos verificables en 17 capítulos (ASVS 5.0.0)
120cheat sheets mantenidas de forma continua (a julio de 2026)
15prácticas de seguridad en cinco funciones de negocio (SAMM v2)

La OWASP Foundation mantiene decenas de proyectos abiertos en torno al desarrollo seguro de software: desde documentos de concienciación hasta estándares verificables y herramientas listas para usar. En la práctica, muchos equipos conocen el Top 10, pero no saben qué proyecto está pensado para requisitos, pruebas, onboarding o medición de madurez. La consecuencia: el Top 10 se malinterpreta como una lista de verificación, mientras que ASVS, WSTG y SAMM quedan sin utilizar. Este artículo sitúa las piezas más importantes y muestra cómo combinarlas a lo largo del ciclo de desarrollo en un enfoque coherente, sin costes de licencia y de forma neutral respecto a los fabricantes.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

La caja de herramientas OWASP de un vistazo

Cinco piezas, un proceso — cada pestaña muestra qué aporta el proyecto y para qué está pensado.

Concienciación
  • Un documento de concienciación, no un estándar: el Top 10 nombra las principales categorías de riesgo para aplicaciones web, derivadas de análisis de datos y encuestas a la comunidad.
  • La edición de 2025 —la octava en total— se basa en datos de más de 2,8 millones de aplicaciones analizadas y considera 589 CWE; son nuevas «Software Supply Chain Failures» (A03) y «Mishandling of Exceptional Conditions» (A10), y «Broken Access Control» —que ahora también abarca SSRF— se mantiene en el primer puesto.
  • Sirve como punto de partida y vocabulario común con la dirección y los auditores — para requisitos verificables y pruebas, la propia OWASP remite a ASVS y WSTG.
Edición 2025589 CWEBroken Access ControlSSRFSupply Chain Failures

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

OWASP Foundation · 2025

OWASP Top 10:2025

Octava edición del ranking de riesgos; base de datos de más de 2,8 millones de aplicaciones analizadas y 589 CWE consideradas; nueva, entre otras, la categoría «Software Supply Chain Failures» (A03).

OWASP Foundation · 2025

OWASP Application Security Verification Standard 5.0.0

345 requisitos verificables en 17 capítulos con tres niveles de verificación; publicado el 30 de mayo de 2025.

OWASP Foundation · 2026

OWASP Cheat Sheet Series

Colección mantenida de forma continua de 120 ayudas de implementación temáticas (a fecha de julio de 2026) con vistas de índice según ASVS, Top 10 y Proactive Controls.

OWASP Foundation · 2020

OWASP Web Security Testing Guide v4.2

Metodología de referencia estable para las pruebas de aplicaciones web (publicada el 3 de diciembre de 2020) con identificadores de prueba únicos; versión 5.0 en desarrollo.

OWASP Foundation · 2024

OWASP Software Assurance Maturity Model (SAMM) v2

Modelo de madurez con cinco funciones de negocio, 15 prácticas de seguridad y tres niveles de madurez; release actual del modelo v2.2.0 del 6 de julio de 2024.

ZAP / Checkmarx (zaproxy.org) · 2024

ZAP Has Joined Forces With Checkmarx

Comunicado oficial del proyecto sobre la transición de ZAP, antiguo proyecto de OWASP, a Checkmarx (24 de septiembre de 2024); ZAP sigue siendo open source y gratuito.

¿Integrar los componentes OWASP en su proceso de desarrollo?

Le ayudamos a trasladar los requisitos del ASVS, pruebas basadas en la WSTG y un assessment SAMM a sus procesos de desarrollo. Contáctenos para una primera conversación sin compromiso.