Top 10 de OWASP
Una lista gratuita de los diez fallos que más veces dejan entrar a desconocidos en una web, y con la que se prueba cualquier buen programador.
También conocido como diez riesgos de OWASP lista OWASP riesgos de seguridad web
Definición
El Top 10 de OWASP es una lista corta de las diez formas más habituales de entrar sin permiso en una web o en una aplicación web. La escribe un grupo de voluntarios de seguridad llamado OWASP y se renueva cada pocos años. Nadie la vende. Cualquiera puede leerla en una tarde.
La lista sirve porque los mismos fallos se repiten. Una cuenta de empleado que abre la ficha de todos los clientes en lugar de la suya. Una página de acceso que deja probar mil contraseñas en un minuto. Un buscador que manda a la base de datos lo que escribes tal cual, así que un visitante puede escribir una orden en vez de una palabra y leer la tabla entera. Una contraseña guardada en texto normal. Un formulario de subida que acepta un programa disfrazado de foto. Un trozo de código prestado que nadie actualiza desde hace tres años, con un agujero que cualquiera encuentra en internet.
Fíjate en lo que tienen en común. Ninguno es ingenioso. Son errores corrientes de gente cansada cerca de una entrega, y quien los encuentra son máquinas. Hay programas que recorren millones de direcciones al día buscando justo estos defectos. Esa es la parte honesta que las páginas de venta se saltan. La mayoría de las intrusiones no van dirigidas a ti. Tu web estaba en una lista y ya está. Cuando Linkysoft recibe un sistema construido por otros, la primera pasada por esta lista casi siempre encuentra algo.
Esta es la mejor pregunta para un proveedor de software antes de firmar. Enséñame cómo pruebas el Top 10 de OWASP y enséñame el informe de la última vez que lo hiciste. Quien trabaja así contesta en un minuto y te manda un archivo. Quien nunca lo ha hecho hablará de cortafuegos, de cifrado y de lo cuidadoso que es su equipo. Esa respuesta es el aviso. Pregúntalo en la primera reunión, no al terminar, porque cambiar un diseño después cuesta varias veces más.
Linkysoft hace esa comprobación antes de publicar una aplicación web y otra vez tras cada cambio grande, porque una función nueva puede reabrir un agujero viejo. Si tu sistema ya funciona y nadie lo ha probado nunca, una revisión de seguridad corta es el punto de partida más barato. Tres días de pruebas de verdad suelen decirle más a un dueño que un año de preocupación.
Preguntas sobre Top 10 de OWASP
¿Qué significa OWASP exactamente?
¿El Top 10 de OWASP es un certificado que se pueda obtener?
Mi web es pequeña. ¿De verdad le interesa a los atacantes?
¿Cada cuánto hay que repetir esta comprobación?
¿Quién paga arreglar lo que encuentra la prueba?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.