Top 10 de OWASP

El Top 10 de OWASP es la lista gratuita de los diez fallos que más veces dejan entrar a un desconocido en una web o aplicación.

También conocido como diez riesgos de OWASP lista OWASP riesgos de seguridad web

Definición

El Top 10 de OWASP es una lista corta de las diez formas más habituales de entrar sin permiso en una web o en una aplicación web. La escribe un grupo de voluntarios de seguridad llamado OWASP y la renueva cada pocos años. Nadie la vende, así que cualquiera puede sentarse y leerla entera en una tarde.

La lista sirve porque los mismos fallos se repiten. Uno es una cuenta de empleado que abre la ficha de todos los clientes en lugar de la suya, y otro una página de acceso que deja probar mil contraseñas en un minuto. Peor todavía es un buscador que manda a la base de datos lo que escribes tal cual, porque así un visitante escribe una orden en vez de una palabra y lee la tabla entera. Luego vienen los corrientes, como una contraseña guardada en texto normal o un formulario de subida que acepta un programa disfrazado de foto. El último es un trozo de código prestado que nadie actualiza desde hace tres años, con un agujero que cualquiera encuentra en internet.

Fíjate en lo que tienen en común, porque ninguno es ingenioso. Son errores corrientes de gente cansada cerca de una entrega, y quien los encuentra son máquinas. Hay programas que recorren millones de direcciones al día buscando justo estos defectos, y esa es la parte honesta que las páginas de venta se saltan. La mayoría de las intrusiones no van dirigidas a ti, porque tu web estaba en una lista y ya está. Cuando Linkysoft recibe un sistema construido por otros, la primera pasada por esta lista casi siempre encuentra algo.

Esta es la mejor pregunta para un proveedor de software antes de firmar. Enséñame cómo pruebas el Top 10 de OWASP y enséñame el informe de la última vez que lo hiciste. Quien trabaja así contesta en un minuto y te manda un archivo, mientras que quien nunca lo ha hecho hablará de cortafuegos, de cifrado y de lo cuidadoso que es su equipo. Esa respuesta vaga es el aviso, así que pregúntalo en la primera reunión y no al terminar, porque cambiar un diseño después cuesta varias veces más.

Linkysoft hace esa comprobación antes de publicar una aplicación web y otra vez tras cada cambio grande, porque una función nueva puede reabrir un agujero viejo. Si tu sistema ya funciona y nadie lo ha probado nunca, una revisión de seguridad corta es el punto de partida más barato. Tres días de pruebas de verdad suelen decirle más a un dueño que un año de preocupación.

Preguntas sobre Top 10 de OWASP

¿Qué significa OWASP exactamente?
Es el Open Worldwide Application Security Project, una asociación sin ánimo de lucro que publica consejos de seguridad gratis. El Top 10 es su trabajo más conocido.
¿El Top 10 de OWASP es un certificado que se pueda obtener?
No. No hay ningún sello ni nadie que lo emita. Es una lista de comprobación con la que se prueban tus programadores, y la prueba es el informe, no un logo.
Mi web es pequeña. ¿De verdad le interesa a los atacantes?
No te eligen. Hay herramientas que rastrean millones de direcciones al día buscando estos fallos, y una web pequeña con un módulo viejo es más fácil que un banco.
¿Cada cuánto hay que repetir esta comprobación?
Antes de publicar, tras cada cambio grande y al menos una vez al año. El código nuevo abre puertas nuevas y cada mes se publican fallos de código prestado.
¿Quién paga arreglar lo que encuentra la prueba?
Acuérdalo antes de empezar. Un informe por sí solo no cambia nada, así que deja por escrito quién corrige y en cuántos días.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.