OWASP —Open Worldwide Application Security Project— es, en sus propias palabras, «una fundación sin fines de lucro que trabaja para mejorar la seguridad del software». Su misión declarada es «ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración». Se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Todo lo que produce es gratuito y abierto. Su proyecto más conocido es el Top 10, pero es solo uno: el ASVS aporta requisitos verificables, la WSTG explica cómo probar y las hojas de trucos resuelven el «cómo se escribe esto bien».
Ver índice de contenidos
Qué es OWASP
La sigla significa Open Worldwide Application Security Project, y su página institucional la define como «una fundación sin fines de lucro que trabaja para mejorar la seguridad del software». Su misión, textual: «ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración».
Dos datos de contexto que ayudan a entender su peso: se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Son más de dos décadas produciendo material que se convirtió en referencia de la industria.
Por qué importa que sea abierta
Todo lo que publica es gratuito y de acceso libre, y el trabajo lo hacen personas voluntarias de la comunidad. Eso tiene dos consecuencias prácticas: se puede citar en un contrato o en un informe sin pagar licencias, y la calidad varía entre proyectos. Algunos son referencia sólida; otros están abandonados. Saber distinguirlos es parte de usar bien el material.
Cómo se organiza
La fundación funciona por tres canales, según su propia descripción:
- Proyectos liderados por la comunidadCódigo abierto, documentación y estándares. Es lo que se consume desde afuera y lo que trata esta guía.
- Capítulos localesMás de 250 capítulos repartidos por el mundo, con encuentros abiertos. Hay capítulos en varios países de habla hispana.
- EventosConferencias y formación, regionales y globales.
Del primer canal sale una advertencia importante: cualquiera puede proponer un proyecto. Que algo esté publicado en el sitio de OWASP no significa que sea un estándar consensuado. Antes de apoyarse en un documento conviene mirar dos cosas: cuándo se actualizó por última vez y si tiene una comunidad activa detrás.
Los proyectos que importan
| Proyecto | Para qué sirve | Para quién |
|---|---|---|
| Top 10 | Concientizar y ordenar prioridades | Quien necesita saber por dónde empezar |
| ASVS | Definir qué se exige y qué se prueba, por niveles | Quien escribe un contrato o un criterio de aceptación |
| WSTG | Explicar cómo se prueba cada cosa | Quien audita |
| Cheat Sheet Series | Responder «cómo se escribe esto bien» | Quien programa |
| Top 10 for LLM Applications | Los riesgos de aplicaciones con modelos de lenguaje | Quien construye con IA |
| Agentic AI – Threats and Mitigations | Los riesgos de sistemas donde el modelo actúa | Quien construye agentes |
Top 10 o ASVS: cuál usar
Esta es la confusión más costosa del ecosistema, y aclararla cambia la forma de trabajar.
El Top 10 es una lista de concientización: nombra las diez categorías de riesgo más frecuentes. Sirve para explicar el problema a quien no es especialista y para priorizar. No es una lista de verificación: no dice qué probar ni cómo, y una aplicación puede «no tener nada del Top 10» y ser insegura.
El ASVS —Application Security Verification Standard— es un conjunto de requisitos verificables organizados por niveles de exigencia. Cada requisito está redactado para que se pueda responder «cumple» o «no cumple». Eso lo vuelve el documento adecuado para tres cosas que el Top 10 no puede hacer:
- Escribir un contrato. «El proveedor debe cumplir el nivel N del ASVS» es exigible; «el proveedor debe protegerse del Top 10» no significa nada.
- Definir el alcance de una auditoría. Qué se va a verificar, requisito por requisito.
- Armar criterios de aceptación. Requisitos que entran en la definición de terminado.
«Somos compatibles con el OWASP Top 10» no dice nada verificable. El Top 10 no es un estándar de cumplimiento y no tiene certificación. Si alguien lo ofrece como garantía, lo que hay que pedir es qué nivel del ASVS cumple y quién lo verificó.
La guía de pruebas
La WSTG —Web Security Testing Guide— es el manual de procedimiento de quien audita: para cada tipo de debilidad explica qué probar, cómo probarlo y cómo interpretar el resultado, con identificadores estables que se pueden citar en un informe.
Su uso más valioso es como estructura de cobertura. En una auditoría, la pregunta difícil no es cómo probar algo sino qué faltó probar; recorrer las secciones de la WSTG convierte esa pregunta en una lista. Y en un informe, citar el identificador de la prueba permite que otra persona reproduzca exactamente lo que se hizo.
Cómo se relacionan los tres documentos, que es lo que casi nunca se explica: el ASVS dice qué tiene que cumplir la aplicación, la WSTG dice cómo comprobarlo, y las hojas de trucos dicen cómo implementarlo bien. Los tres se usan juntos.
Las hojas de trucos
La Cheat Sheet Series es, para quien programa, el recurso más útil de todo OWASP y el menos conocido. Son documentos cortos y concretos por tema —almacenamiento de contraseñas, validación de entradas, manejo de sesiones, subida de archivos, configuración de cabeceras— que responden la pregunta práctica: ¿cómo se hace esto bien?
La diferencia con el resto del material es de momento de uso: el Top 10 se lee una vez para entender el panorama, la WSTG se usa al auditar, y una hoja de trucos se abre mientras se escribe el código, cuando hay que decidir cómo guardar una contraseña o cómo validar un campo.
La recomendación práctica: cuando estés por implementar algo con implicancias de seguridad, buscar primero si hay una hoja de trucos del tema. Casi siempre la hay, y ahorra reinventar una solución peor.
Las listas para IA
OWASP extendió su trabajo a las aplicaciones con inteligencia artificial, y publica dos listas que conviene no confundir porque cubren situaciones distintas:
| Lista | Qué cubre | Cuándo aplica |
|---|---|---|
| Top 10 for LLM Applications | Riesgos de aplicaciones con modelos de lenguaje: inyección de prompts, divulgación de información sensible, cadena de suministro, envenenamiento de datos y más | La aplicación responde, no actúa |
| Top 10 for Agentic Applications y la taxonomía de amenazas agénticas | Riesgos de sistemas donde el modelo ejecuta acciones: secuestro del objetivo, uso indebido de herramientas, abuso de privilegios, memoria envenenada | Hay un agente con herramientas y credenciales |
La primera se trata en detalle en prompt injection y ataques contra agentes de IA, y la segunda en seguridad de agentes y aplicaciones de IA. Lo que importa acá es saber que existen y son distintas: aplicar la lista equivocada deja afuera los riesgos que solo aparecen cuando el modelo puede actuar.
Cómo empezar según tu rol
| Si tu rol es… | Empezá por | Y después |
|---|---|---|
| Programar | Las hojas de trucos del tema que estés implementando | El nivel más bajo del ASVS como criterio de aceptación |
| Auditar o probar | La WSTG, como estructura de cobertura | El ASVS para acordar el alcance con el cliente |
| Contratar desarrollo | El ASVS: qué nivel exigís por contrato | El Top 10 para explicarle el riesgo a quien decide |
| Construir con IA | La lista de LLM o la agéntica, según si el sistema actúa | La taxonomía de amenazas agénticas si hay herramientas |
| Aprender | El Top 10, para tener el panorama | Un laboratorio propio donde reproducir cada categoría |
Y una recomendación transversal: buscar el capítulo local. Los encuentros son abiertos y gratuitos, y es la forma más rápida de encontrar gente que trabaja en esto en tu ciudad.
Errores frecuentes
- Usar el Top 10 como lista de verificación. Es concientización; el ASVS es el que verifica.
- Prometer «cumplimiento del Top 10». No existe esa certificación.
- Ignorar las hojas de trucos. Es el material más útil para quien programa.
- Suponer que todo lo publicado en OWASP es estándar. Cualquiera puede proponer un proyecto: hay que mirar la fecha y la actividad.
- Citar una edición vieja sin decirlo. Las categorías cambian entre ediciones y los identificadores no son equivalentes.
- Aplicar la lista de LLM a un agente. Deja afuera los riesgos que aparecen cuando el modelo ejecuta acciones.
- Leer solo la lista y no las páginas de cada categoría. El detalle práctico está ahí, no en el título.
Preguntas frecuentes
¿Qué es OWASP exactamente?
Es una fundación sin fines de lucro que trabaja para mejorar la seguridad del software, con la misión declarada de ser la comunidad abierta global que impulsa el software seguro a través de la educación, las herramientas y la colaboración. Se lanzó el 1 de diciembre de 2001 y se constituyó como entidad de bien público en los Estados Unidos el 21 de abril de 2004. Funciona con proyectos liderados por la comunidad, más de 250 capítulos locales y eventos, y todo lo que publica es gratuito y de acceso libre.
¿El Top 10 es una lista de verificación?
No, y usarlo como tal es el error más costoso del ecosistema. El Top 10 es una lista de concientización: nombra las categorías de riesgo más frecuentes para explicar el problema y priorizar, pero no dice qué probar ni cómo. Una aplicación puede no presentar nada del Top 10 y ser insegura igual. El documento pensado para verificar es el ASVS, cuyos requisitos están redactados para responder cumple o no cumple, y que por eso sirve para contratos, alcances de auditoría y criterios de aceptación.
¿Se puede certificar el cumplimiento del OWASP Top 10?
No existe esa certificación, y cuando un proveedor la ofrece conviene desconfiar. El Top 10 no es un estándar de cumplimiento: es material de concientización sin niveles ni criterios de verificación. Lo que sí se puede exigir por contrato es un nivel del ASVS, que está organizado en niveles de exigencia con requisitos verificables uno por uno. Ante una promesa de «compatibilidad con el Top 10», la pregunta útil es qué nivel del ASVS cumple la aplicación y quién lo verificó.
¿Cuál es la diferencia entre el ASVS y la WSTG?
El ASVS define qué tiene que cumplir la aplicación, en forma de requisitos verificables organizados por niveles. La WSTG explica cómo comprobar cada cosa, con procedimientos de prueba e identificadores estables que se pueden citar en un informe. Se usan juntos: el ASVS acuerda el alcance con el cliente y la WSTG guía la ejecución. Y falta un tercero, las hojas de trucos, que responden cómo implementar bien la solución. Requisito, verificación e implementación son tres preguntas distintas.
¿Todo lo que publica OWASP es confiable?
La calidad varía, porque cualquiera puede proponer un proyecto y el trabajo lo hacen personas voluntarias. Hay proyectos que son referencia sólida de la industria y otros que quedaron abandonados hace años. Antes de apoyarse en un documento conviene mirar dos cosas concretas: cuándo se actualizó por última vez y si tiene una comunidad activa detrás. Que algo esté publicado en el sitio de OWASP no lo convierte en un estándar consensuado, y conviene verificarlo igual que cualquier otra fuente.
¿Qué publica OWASP sobre seguridad en inteligencia artificial?
Dos líneas de trabajo que conviene no confundir. El Top 10 para aplicaciones con modelos de lenguaje cubre los riesgos de sistemas que responden, como la inyección de prompts o la divulgación de información sensible. Y el Top 10 para aplicaciones agénticas, junto con su taxonomía de amenazas, cubre los riesgos que aparecen cuando el modelo ejecuta acciones: secuestro del objetivo, uso indebido de herramientas, abuso de privilegios o memoria envenenada. Aplicar la primera a un agente deja afuera toda la segunda familia.
Fuentes
Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 27 de julio de 2026.
Aportes de la comunidad Underc0de
- Underc0de, foro. Sección Seguridad web y en servidores. Años de material de la comunidad sobre vulnerabilidades web y su corrección.
- Underc0de, foro. Sección Hacking. Discusiones sobre metodología y herramientas en contextos autorizados.
Documentación oficial
- OWASP Foundation. About OWASP. La definición de la fundación, su misión y sus fechas de creación, citadas textualmente.
- OWASP. OWASP Top 10. El proyecto de concientización más conocido de la fundación.
- OWASP. Application Security Verification Standard (ASVS). El estándar de requisitos verificables.
- OWASP. Web Security Testing Guide (WSTG). La guía de pruebas de seguridad web.
- OWASP. Cheat Sheet Series. Las hojas de referencia por tema.
- OWASP. Top 10 for LLM Applications y Agentic AI – Threats and Mitigations. Los proyectos de seguridad en IA generativa.