Reservar cita

Secure Coding – evitar vulnerabilidades antes de que surjan

Cómo evitar vulnerabilidades de forma sistemática: el mapa actual formado por el CWE Top 25 y el OWASP Top 10:2025, el ASVS 5.0 como marco de requisitos y las prácticas que marcan la diferencia en el día a día del desarrollo.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

39.080registros CVE tras el CWE Top 25, edición 2025 (junio de 2024–junio de 2025)
~2,8 Mde aplicaciones en los datos de prueba del OWASP Top 10:2025
~350requisitos verificables en 17 capítulos del ASVS 5.0
4debilidades de autorización solo en el CWE Top 25

Una gran parte de las vulnerabilidades que después afloran en pruebas de penetración o se publican como CVE se origina ya al escribir el código, y sigue desde hace años los mismos patrones. Catálogos como el CWE Top 25 y el OWASP Top 10 hacen visible este mapa; el OWASP ASVS 5.0 lo traduce en requisitos verificables. El secure coding abarca además prácticas concretas –desde la validación de entradas y los patrones de autorización hasta la gestión de secretos– así como su anclaje en el proceso de desarrollo mediante revisiones de código, SAST/DAST y una capacitación específica de los desarrolladores. Con regulaciones como el Cyber Resilience Act de la UE, el desarrollo seguro pasa además de ser una buena práctica a convertirse en una obligación de producto.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegarlos.

Tres referencias, un mapa

CWE Top 25, OWASP Top 10:2025 y ASVS 5.0 en comparación — toque una pestaña para ver los detalles.

Edición 2025
  • MITRE clasifica las clases de debilidades de software más peligrosas — la edición 2025 se basa en 39.080 registros CVE (junio de 2024 a junio de 2025), ponderados por frecuencia y severidad CVSS media.
  • En cabeza figuran Cross-Site Scripting, la inyección SQL y Cross-Site Request Forgery — patrones conocidos desde hace décadas que siguen siendo las causas más frecuentes de CVE reales.
  • Destacan además los errores de memoria (sobre todo en bases de código C/C++) y nada menos que cuatro debilidades de autorización — la mayoría de las vulnerabilidades siguen patrones conocidos y evitables.
Cross-Site Scripting (CWE-79)Inyección SQL (CWE-89)Cross-Site Request Forgery (CWE-352)Out-of-bounds Write/ReadUse After FreeCWE-862CWE-639

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

MITRE · 2025

2025 CWE Top 25 Most Dangerous Software Weaknesses

Clasificación de las 25 clases de debilidades más peligrosas, basada en 39.080 registros CVE (06/2024–06/2025), ponderados por frecuencia y severidad CVSS.

OWASP Foundation · 2025

OWASP Top 10:2025

Octava edición de las categorías de riesgo para aplicaciones web; como novedades figuran Software Supply Chain Failures y Mishandling of Exceptional Conditions, y SSRF quedó integrado en Broken Access Control.

OWASP Foundation · 2025

OWASP Application Security Verification Standard (ASVS) 5.0.0

Estándar de requisitos y verificación con alrededor de 350 requisitos en 17 capítulos; niveles L1–L3 priorizados según la reducción del riesgo y el esfuerzo de implementación.

OWASP Foundation · 2024

OWASP Top 10 Proactive Controls 2024

Diez controles preventivos (C1–C10) para equipos de desarrollo, entre ellos el control de acceso, la criptografía y la validación de entradas con gestión de excepciones.

NIST · 2022

NIST SP 800-218: Secure Software Development Framework (SSDF) Version 1.1

Prácticas neutrales respecto al fabricante para un proceso de desarrollo seguro en cuatro grupos: Prepare the Organization, Protect the Software, Produce Well-Secured Software, Respond to Vulnerabilities.

¿Quiere crear o afinar su programa de secure coding?

En una primera reunión sin compromiso situamos su estado actual con respecto al ASVS 5.0 y el CWE Top 25 y le mostramos los siguientes pasos razonables.