Top 10 de OWASP

Una lista gratuita de los diez fallos que más veces dejan entrar a desconocidos en una web, y con la que se prueba cualquier buen programador.

También conocido como diez riesgos de OWASP lista OWASP riesgos de seguridad web

Definición

El Top 10 de OWASP es una lista corta de las diez formas más habituales de entrar sin permiso en una web o en una aplicación web. La escribe un grupo de voluntarios de seguridad llamado OWASP y se renueva cada pocos años. Nadie la vende. Cualquiera puede leerla en una tarde.

La lista sirve porque los mismos fallos se repiten. Una cuenta de empleado que abre la ficha de todos los clientes en lugar de la suya. Una página de acceso que deja probar mil contraseñas en un minuto. Un buscador que manda a la base de datos lo que escribes tal cual, así que un visitante puede escribir una orden en vez de una palabra y leer la tabla entera. Una contraseña guardada en texto normal. Un formulario de subida que acepta un programa disfrazado de foto. Un trozo de código prestado que nadie actualiza desde hace tres años, con un agujero que cualquiera encuentra en internet.

Fíjate en lo que tienen en común. Ninguno es ingenioso. Son errores corrientes de gente cansada cerca de una entrega, y quien los encuentra son máquinas. Hay programas que recorren millones de direcciones al día buscando justo estos defectos. Esa es la parte honesta que las páginas de venta se saltan. La mayoría de las intrusiones no van dirigidas a ti. Tu web estaba en una lista y ya está. Cuando Linkysoft recibe un sistema construido por otros, la primera pasada por esta lista casi siempre encuentra algo.

Esta es la mejor pregunta para un proveedor de software antes de firmar. Enséñame cómo pruebas el Top 10 de OWASP y enséñame el informe de la última vez que lo hiciste. Quien trabaja así contesta en un minuto y te manda un archivo. Quien nunca lo ha hecho hablará de cortafuegos, de cifrado y de lo cuidadoso que es su equipo. Esa respuesta es el aviso. Pregúntalo en la primera reunión, no al terminar, porque cambiar un diseño después cuesta varias veces más.

Linkysoft hace esa comprobación antes de publicar una aplicación web y otra vez tras cada cambio grande, porque una función nueva puede reabrir un agujero viejo. Si tu sistema ya funciona y nadie lo ha probado nunca, una revisión de seguridad corta es el punto de partida más barato. Tres días de pruebas de verdad suelen decirle más a un dueño que un año de preocupación.

Preguntas sobre Top 10 de OWASP

¿Qué significa OWASP exactamente?
Es el Open Worldwide Application Security Project, una asociación sin ánimo de lucro que publica consejos de seguridad gratis. El Top 10 es su trabajo más conocido.
¿El Top 10 de OWASP es un certificado que se pueda obtener?
No. No hay ningún sello ni nadie que lo emita. Es una lista de comprobación con la que se prueban tus programadores, y la prueba es el informe, no un logo.
Mi web es pequeña. ¿De verdad le interesa a los atacantes?
No te eligen. Hay herramientas que rastrean millones de direcciones al día buscando estos fallos, y una web pequeña con un módulo viejo es más fácil que un banco.
¿Cada cuánto hay que repetir esta comprobación?
Antes de publicar, tras cada cambio grande y al menos una vez al año. El código nuevo abre puertas nuevas y cada mes se publican fallos de código prestado.
¿Quién paga arreglar lo que encuentra la prueba?
Acuérdalo antes de empezar. Un informe por sí solo no cambia nada, así que deja por escrito quién corrige y en cuántos días.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.