Clase 087 — OWASP Top 10: panorama general
Parte: 4 — Seguridad de aplicaciones web · Fuente: OWASP Top 10 (2021)
⏱️ Duración estimada: 75 min · Nivel: Fundamentos
🎯 Objetivo
Dominar el OWASP Top 10 (2021) como marco de referencia y taxonomía: qué representa cada categoría, cómo se relacionan entre sí y cómo usarlo para estructurar una auditoría web. Es el mapa que da nombre y contexto a todo lo que atacaremos en el resto de la parte.
📚 Resultados de aprendizaje
Al finalizar, el alumno podrá:
- Enumerar las 10 categorías del OWASP Top 10 2021 y su significado.
- Mapear una vulnerabilidad concreta a su categoría correspondiente.
- Explicar los cambios respecto a la versión 2017 y por qué ocurrieron.
- Priorizar hallazgos usando el enfoque de riesgo de OWASP.
- Distinguir el Top 10 de estándares más exhaustivos como ASVS y WSTG.
🗺️ Temas
| # |
Tema |
Por qué importa |
| 1 |
A01 Broken Access Control |
La categoría más frecuente hoy |
| 2 |
A02 Cryptographic Failures |
Datos sensibles mal protegidos |
| 3 |
A03 Injection (incluye XSS) |
Clásico de alto impacto |
| 4 |
A04 Insecure Design |
Fallos de arquitectura, no de código |
| 5 |
A05 Security Misconfiguration |
Defaults inseguros omnipresentes |
| 6 |
A06–A10 |
Componentes, auth, integridad, logging, SSRF |
| 7 |
Metodología de riesgo OWASP |
Convierte hallazgos en prioridades |
📖 Definiciones y características
- OWASP Top 10: documento de concienciación con las 10 categorías de riesgo web más críticas. Característica: es un punto de partida, no una checklist completa.
- Categoría de riesgo: agrupación de vulnerabilidades por causa raíz común. Característica: una CWE puede caer en varias categorías.
- Broken Access Control (A01): usuarios acceden a datos/funciones fuera de sus permisos. Característica: subió al puesto 1 en 2021.
- Insecure Design (A04): fallo por diseño, no por implementación. Característica: no se corrige con un parche puntual.
- SSRF (A10): el servidor hace peticiones a destinos controlados por el atacante. Característica: entró como categoría propia por su relevancia en cloud.
- Riesgo = probabilidad × impacto: fórmula que OWASP usa para ordenar. Característica: guía la priorización, no la sustituye por criterio.
🧰 Herramientas y preparación
- Documento OWASP Top 10 2021 (online, gratuito).
- OWASP Juice Shop (cada reto está etiquetado con su categoría).
- Hoja de cálculo o plantilla para mapear hallazgos → categoría → severidad.
🧪 Laboratorio guiado
Ejercicio aplicado de taxonomía y priorización (no ofensivo aún).
- Abre el sitio oficial del Top 10 2021 y lee la ficha de cada categoría (A01–A10).
- Crea una tabla con columnas: categoría, ejemplo real, CWE asociada, control preventivo.
- En Juice Shop, abre el Score Board (
/#/score-board) y filtra retos por categoría.
- Elige 5 retos de categorías distintas y anota a qué A0X pertenecen y por qué.
- Para cada uno, redacta en una frase el impacto de negocio si se explotara.
- Ordena tus 5 hallazgos hipotéticos por riesgo (probabilidad × impacto) y justifica.
- Compara tu orden con la severidad que sugiere el propio reto.
✍️ Ejercicios
- Asocia cada una de estas CWE a su categoría: CWE-89, CWE-79, CWE-352, CWE-918, CWE-611.
- Explica por qué "Injection" absorbió a XSS en 2021.
- Da un ejemplo propio de Insecure Design que no sea un bug de código.
- Diferencia A05 (misconfiguration) de A06 (componentes vulnerables) con un caso.
- Justifica por qué Broken Access Control encabeza la lista.
- Propón un control preventivo para cada categoría del Top 10.
📝 Reto verificable
Entrega una matriz Top 10 con las 10 categorías, un ejemplo concreto por cada una, su CWE principal y un control de mitigación.
Criterio de aceptación: las 10 categorías están cubiertas, los ejemplos son distintos y realistas, y cada control mitiga la causa raíz (no solo el síntoma).
⚠️ Errores comunes
| Síntoma / mensaje |
Causa y cómo arreglar |
| Tratar el Top 10 como checklist completa |
Es concienciación; usa ASVS/WSTG para cobertura |
| Confundir categoría con vulnerabilidad |
Una categoría agrupa muchas CWE |
| Ignorar A04 por ser "abstracta" |
El diseño inseguro es causa de muchos bugs |
| Priorizar solo por moda |
Prioriza por riesgo en tu contexto |
| Usar la versión 2017 |
Cambió el orden y las categorías; usa 2021 |
❓ Preguntas frecuentes
❓ ¿El Top 10 basta para certificar seguridad?
No. Es concienciación. Para verificación usa OWASP ASVS y para testing la WSTG.
❓ ¿Con qué frecuencia cambia?
Cada 3–4 años aproximadamente, según datos de la industria y encuestas.
❓ ¿Dónde encaja XSS ahora?
Dentro de A03 Injection desde 2021, porque comparte causa raíz: datos no confiables interpretados como código.
🔗 Referencias
📥 Material descargable
⬅️ Clase anterior
Clase 086 — Arquitectura web moderna y superficie de ataque
➡️ Siguiente clase
Clase 088 — Burp Suite: configuración y flujo de trabajo