system onlinepath: /guias/hacking/que-es-owasp/mode: knowledge_baselocal:
Hacking ético · Nivel inicial

Qué es OWASP y cómo usar sus proyectos

Casi todo el mundo conoce el Top 10 y casi nadie usa los demás proyectos, que son los que sirven para trabajar. El Top 10 es una lista de concientización; el estándar de verificación es el que te dice qué probar.

11 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

OWASPOpen Worldwide Application Security Project— es, en sus propias palabras, «una fundación sin fines de lucro que trabaja para mejorar la seguridad del software». Su misión declarada es «ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración». Se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Todo lo que produce es gratuito y abierto. Su proyecto más conocido es el Top 10, pero es solo uno: el ASVS aporta requisitos verificables, la WSTG explica cómo probar y las hojas de trucos resuelven el «cómo se escribe esto bien».

Ver índice de contenidos
  1. 01Qué es OWASP
  2. 02Cómo se organiza
  3. 03Los proyectos que importan
  4. 04Top 10 o ASVS: cuál usar
  5. 05La guía de pruebas
  6. 06Las hojas de trucos
  7. 07Las listas para IA
  8. 08Cómo empezar según tu rol
  9. 09Errores frecuentes
  10. 10Preguntas frecuentes
  11. 11Fuentes

Qué es OWASP

La sigla significa Open Worldwide Application Security Project, y su página institucional la define como «una fundación sin fines de lucro que trabaja para mejorar la seguridad del software». Su misión, textual: «ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración».

Dos datos de contexto que ayudan a entender su peso: se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Son más de dos décadas produciendo material que se convirtió en referencia de la industria.

Por qué importa que sea abierta

Todo lo que publica es gratuito y de acceso libre, y el trabajo lo hacen personas voluntarias de la comunidad. Eso tiene dos consecuencias prácticas: se puede citar en un contrato o en un informe sin pagar licencias, y la calidad varía entre proyectos. Algunos son referencia sólida; otros están abandonados. Saber distinguirlos es parte de usar bien el material.

Cómo se organiza

La fundación funciona por tres canales, según su propia descripción:

  1. Proyectos liderados por la comunidadCódigo abierto, documentación y estándares. Es lo que se consume desde afuera y lo que trata esta guía.
  2. Capítulos localesMás de 250 capítulos repartidos por el mundo, con encuentros abiertos. Hay capítulos en varios países de habla hispana.
  3. EventosConferencias y formación, regionales y globales.

Del primer canal sale una advertencia importante: cualquiera puede proponer un proyecto. Que algo esté publicado en el sitio de OWASP no significa que sea un estándar consensuado. Antes de apoyarse en un documento conviene mirar dos cosas: cuándo se actualizó por última vez y si tiene una comunidad activa detrás.

Los proyectos que importan

Los proyectos principales de OWASP y para qué sirve cada uno. Arriba, la definición de la fundación: una fundación sin fines de lucro que trabaja para mejorar la seguridad del software, con la misión de ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración; lanzada el 1 de diciembre de 2001 y constituida como entidad de bien público en Estados Unidos el 21 de abril de 2004, con más de 250 capítulos locales. Al centro, la tabla de proyectos con su propósito y su público. El Top 10 sirve para concientizar y ordenar prioridades, y está dirigido a quien necesita saber por dónde empezar; no es una lista de verificación. El ASVS, estándar de verificación de seguridad de aplicaciones, aporta requisitos verificables organizados por niveles y sirve para definir qué se exige y qué se prueba; es el documento que conviene citar en un contrato. La WSTG, guía de pruebas de seguridad web, explica cómo probar cada cosa y es el manual de quien audita. Las hojas de trucos responden cómo se escribe esto bien y están dirigidas a quien programa. Las listas para IA generativa cubren los riesgos de aplicaciones con modelos de lenguaje y de sistemas agénticos. A la derecha, la distinción central entre el Top 10 y el ASVS: el Top 10 es una lista de concientización que nombra las diez categorías de riesgo más frecuentes y sirve para explicar el problema y priorizar, pero no alcanza como criterio de verificación porque no dice qué probar ni cómo; el ASVS es un conjunto de requisitos verificables con niveles de exigencia, y es el que se usa para decidir si una aplicación cumple. Al pie, la advertencia de que cualquiera puede proponer un proyecto en OWASP, así que antes de apoyarse en un documento conviene mirar cuándo se actualizó y si tiene comunidad activa detrás.
El Top 10 es la puerta de entrada. Los otros tres son los que se usan para trabajar.
Proyectos principales de OWASP, su propósito y su público
ProyectoPara qué sirvePara quién
Top 10Concientizar y ordenar prioridadesQuien necesita saber por dónde empezar
ASVSDefinir qué se exige y qué se prueba, por nivelesQuien escribe un contrato o un criterio de aceptación
WSTGExplicar cómo se prueba cada cosaQuien audita
Cheat Sheet SeriesResponder «cómo se escribe esto bien»Quien programa
Top 10 for LLM ApplicationsLos riesgos de aplicaciones con modelos de lenguajeQuien construye con IA
Agentic AI – Threats and MitigationsLos riesgos de sistemas donde el modelo actúaQuien construye agentes

Top 10 o ASVS: cuál usar

Esta es la confusión más costosa del ecosistema, y aclararla cambia la forma de trabajar.

El Top 10 es una lista de concientización: nombra las diez categorías de riesgo más frecuentes. Sirve para explicar el problema a quien no es especialista y para priorizar. No es una lista de verificación: no dice qué probar ni cómo, y una aplicación puede «no tener nada del Top 10» y ser insegura.

El ASVSApplication Security Verification Standard— es un conjunto de requisitos verificables organizados por niveles de exigencia. Cada requisito está redactado para que se pueda responder «cumple» o «no cumple». Eso lo vuelve el documento adecuado para tres cosas que el Top 10 no puede hacer:

  • Escribir un contrato. «El proveedor debe cumplir el nivel N del ASVS» es exigible; «el proveedor debe protegerse del Top 10» no significa nada.
  • Definir el alcance de una auditoría. Qué se va a verificar, requisito por requisito.
  • Armar criterios de aceptación. Requisitos que entran en la definición de terminado.
!
La frase que conviene desterrar

«Somos compatibles con el OWASP Top 10» no dice nada verificable. El Top 10 no es un estándar de cumplimiento y no tiene certificación. Si alguien lo ofrece como garantía, lo que hay que pedir es qué nivel del ASVS cumple y quién lo verificó.

La guía de pruebas

La WSTGWeb Security Testing Guide— es el manual de procedimiento de quien audita: para cada tipo de debilidad explica qué probar, cómo probarlo y cómo interpretar el resultado, con identificadores estables que se pueden citar en un informe.

Su uso más valioso es como estructura de cobertura. En una auditoría, la pregunta difícil no es cómo probar algo sino qué faltó probar; recorrer las secciones de la WSTG convierte esa pregunta en una lista. Y en un informe, citar el identificador de la prueba permite que otra persona reproduzca exactamente lo que se hizo.

Cómo se relacionan los tres documentos, que es lo que casi nunca se explica: el ASVS dice qué tiene que cumplir la aplicación, la WSTG dice cómo comprobarlo, y las hojas de trucos dicen cómo implementarlo bien. Los tres se usan juntos.

Las hojas de trucos

La Cheat Sheet Series es, para quien programa, el recurso más útil de todo OWASP y el menos conocido. Son documentos cortos y concretos por tema —almacenamiento de contraseñas, validación de entradas, manejo de sesiones, subida de archivos, configuración de cabeceras— que responden la pregunta práctica: ¿cómo se hace esto bien?

La diferencia con el resto del material es de momento de uso: el Top 10 se lee una vez para entender el panorama, la WSTG se usa al auditar, y una hoja de trucos se abre mientras se escribe el código, cuando hay que decidir cómo guardar una contraseña o cómo validar un campo.

La recomendación práctica: cuando estés por implementar algo con implicancias de seguridad, buscar primero si hay una hoja de trucos del tema. Casi siempre la hay, y ahorra reinventar una solución peor.

Las listas para IA

OWASP extendió su trabajo a las aplicaciones con inteligencia artificial, y publica dos listas que conviene no confundir porque cubren situaciones distintas:

Las dos listas de OWASP para inteligencia artificial
ListaQué cubreCuándo aplica
Top 10 for LLM ApplicationsRiesgos de aplicaciones con modelos de lenguaje: inyección de prompts, divulgación de información sensible, cadena de suministro, envenenamiento de datos y másLa aplicación responde, no actúa
Top 10 for Agentic Applications y la taxonomía de amenazas agénticasRiesgos de sistemas donde el modelo ejecuta acciones: secuestro del objetivo, uso indebido de herramientas, abuso de privilegios, memoria envenenadaHay un agente con herramientas y credenciales

La primera se trata en detalle en prompt injection y ataques contra agentes de IA, y la segunda en seguridad de agentes y aplicaciones de IA. Lo que importa acá es saber que existen y son distintas: aplicar la lista equivocada deja afuera los riesgos que solo aparecen cuando el modelo puede actuar.

Cómo empezar según tu rol

Qué material de OWASP conviene según el rol
Si tu rol es…Empezá porY después
ProgramarLas hojas de trucos del tema que estés implementandoEl nivel más bajo del ASVS como criterio de aceptación
Auditar o probarLa WSTG, como estructura de coberturaEl ASVS para acordar el alcance con el cliente
Contratar desarrolloEl ASVS: qué nivel exigís por contratoEl Top 10 para explicarle el riesgo a quien decide
Construir con IALa lista de LLM o la agéntica, según si el sistema actúaLa taxonomía de amenazas agénticas si hay herramientas
AprenderEl Top 10, para tener el panoramaUn laboratorio propio donde reproducir cada categoría

Y una recomendación transversal: buscar el capítulo local. Los encuentros son abiertos y gratuitos, y es la forma más rápida de encontrar gente que trabaja en esto en tu ciudad.

Errores frecuentes

  • Usar el Top 10 como lista de verificación. Es concientización; el ASVS es el que verifica.
  • Prometer «cumplimiento del Top 10». No existe esa certificación.
  • Ignorar las hojas de trucos. Es el material más útil para quien programa.
  • Suponer que todo lo publicado en OWASP es estándar. Cualquiera puede proponer un proyecto: hay que mirar la fecha y la actividad.
  • Citar una edición vieja sin decirlo. Las categorías cambian entre ediciones y los identificadores no son equivalentes.
  • Aplicar la lista de LLM a un agente. Deja afuera los riesgos que aparecen cuando el modelo ejecuta acciones.
  • Leer solo la lista y no las páginas de cada categoría. El detalle práctico está ahí, no en el título.

Preguntas frecuentes

¿Qué es OWASP exactamente?

Es una fundación sin fines de lucro que trabaja para mejorar la seguridad del software, con la misión declarada de ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración. Se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Funciona con proyectos liderados por la comunidad, más de 250 capítulos locales y eventos, y todo lo que publica es gratuito y de acceso libre.

¿El Top 10 es una lista de verificación?

No, y usarlo como tal es el error más costoso del ecosistema. El Top 10 es una lista de concientización: nombra las categorías de riesgo más frecuentes para explicar el problema y priorizar, pero no dice qué probar ni cómo. Una aplicación puede no presentar nada del Top 10 y ser insegura igual. El documento pensado para verificar es el ASVS, cuyos requisitos están redactados para responder cumple o no cumple, y que por eso sirve para contratos, alcances de auditoría y criterios de aceptación.

¿Se puede certificar el cumplimiento del OWASP Top 10?

No existe esa certificación, y cuando un proveedor la ofrece conviene desconfiar. El Top 10 no es un estándar de cumplimiento: es material de concientización sin niveles ni criterios de verificación. Lo que sí se puede exigir por contrato es un nivel del ASVS, que está organizado en niveles de exigencia con requisitos verificables uno por uno. Ante una promesa de «compatibilidad con el Top 10», la pregunta útil es qué nivel del ASVS cumple la aplicación y quién lo verificó.

¿Cuál es la diferencia entre el ASVS y la WSTG?

El ASVS define qué tiene que cumplir la aplicación, en forma de requisitos verificables organizados por niveles. La WSTG explica cómo comprobar cada cosa, con procedimientos de prueba e identificadores estables que se pueden citar en un informe. Se usan juntos: el ASVS acuerda el alcance con el cliente y la WSTG guía la ejecución. Y falta un tercero, las hojas de trucos, que responden cómo implementar bien la solución. Requisito, verificación e implementación son tres preguntas distintas.

¿Todo lo que publica OWASP es confiable?

La calidad varía, porque cualquiera puede proponer un proyecto y el trabajo lo hacen personas voluntarias. Hay proyectos que son referencia sólida de la industria y otros que quedaron abandonados hace años. Antes de apoyarse en un documento conviene mirar dos cosas concretas: cuándo se actualizó por última vez y si tiene una comunidad activa detrás. Que algo esté publicado en el sitio de OWASP no lo convierte en un estándar consensuado, y conviene verificarlo igual que cualquier otra fuente.

¿Qué publica OWASP sobre seguridad en inteligencia artificial?

Dos líneas de trabajo que conviene no confundir. El Top 10 para aplicaciones con modelos de lenguaje cubre los riesgos de sistemas que responden, como la inyección de prompts o la divulgación de información sensible. Y el Top 10 para aplicaciones agénticas, junto con su taxonomía de amenazas, cubre los riesgos que aparecen cuando el modelo ejecuta acciones: secuestro del objetivo, uso indebido de herramientas, abuso de privilegios o memoria envenenada. Aplicar la primera a un agente deja afuera toda la segunda familia.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 27 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sección Seguridad web y en servidores. Años de material de la comunidad sobre vulnerabilidades web y su corrección.
  2. Underc0de, foro. Sección Hacking. Discusiones sobre metodología y herramientas en contextos autorizados.

Documentación oficial

  1. OWASP Foundation. About OWASP. La definición de la fundación, su misión y sus fechas de creación, citadas textualmente.
  2. OWASP. OWASP Top 10. El proyecto de concientización más conocido de la fundación.
  3. OWASP. Application Security Verification Standard (ASVS). El estándar de requisitos verificables.
  4. OWASP. Web Security Testing Guide (WSTG). La guía de pruebas de seguridad web.
  5. OWASP. Cheat Sheet Series. Las hojas de referencia por tema.
  6. OWASP. Top 10 for LLM Applications y Agentic AI – Threats and Mitigations. Los proyectos de seguridad en IA generativa.