{"id":5165,"date":"2026-08-07T08:31:22","date_gmt":"2026-08-07T13:31:22","guid":{"rendered":"https:\/\/cert.pa\/?p=5165"},"modified":"2026-08-07T11:07:31","modified_gmt":"2026-08-07T16:07:31","slug":"top-10-de-owasp","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=5165","title":{"rendered":"Top 10 de OWASP"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">El Top 10 de OWASP es una lista estandarizada que identifica los riesgos de seguridad m\u00e1s significativos en las aplicaciones web. Su objetivo es concienciar a desarrolladores, arquitectos de software y profesionales de la seguridad de la informaci\u00f3n sobre las vulnerabilidades m\u00e1s cr\u00edticas que pueden afectar a este tipo de aplicaciones.&nbsp;&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta lista funciona como una gu\u00eda de referencia para ayudar a las organizaciones a priorizar los riesgos que deben abordar en primer lugar. Cabe destacar que su prop\u00f3sito no es proporcionar soluciones directas para corregir las vulnerabilidades, sino servir como punto de partida para la identificaci\u00f3n, evaluaci\u00f3n y gesti\u00f3n de los distintos riesgos de seguridad.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los riesgos incluidos en el Top 10 se clasifican considerando&nbsp;sus calificaciones&nbsp;de explotaci\u00f3n, el impacto potencial y la prevalencia de las debilidades asociadas.&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A continuaci\u00f3n, se presenta la versi\u00f3n actualizada del Top 10 de los Riesgos de Seguridad M\u00e1s Cr\u00edticos para Aplicaciones Web de OWASP:&nbsp;&nbsp;<\/p>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\" style=\"font-size:20px\"><strong>A01: Control de Acceso Roto.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El control de acceso aplica pol\u00edticas que impiden que los usuarios act\u00faen fuera de los permisos asignados. Los fallos en estas pol\u00edticas pueden provocar la divulgaci\u00f3n no autorizada de informaci\u00f3n, la modificaci\u00f3n o destrucci\u00f3n de datos, o la ejecuci\u00f3n de funciones empresariales indebidas. Para prevenirlo, se debe implementar c\u00f3digo confiable del lado del servidor o en\u00a0APIs\u00a0serverless, donde los atacantes no puedan alterar las verificaciones de acceso ni los metadatos.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A02: Error de Configuraci\u00f3n de Seguridad.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se refiere a una configuraci\u00f3n incorrecta de seguridad en sistemas, aplicaciones o servicios en la nube, lo que genera vulnerabilidades. Para prevenirlo, se deben implementar procesos de instalaci\u00f3n seguros, utilizar plataformas m\u00ednimas sin funciones innecesarias, aplicar una arquitectura segmentada y automatizar la verificaci\u00f3n de las configuraciones.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A03: Fallo en la Cadena de Suministro de Software.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Consiste en vulnerabilidades o modificaciones maliciosas introducidas durante la construcci\u00f3n, distribuci\u00f3n o actualizaci\u00f3n de software, especialmente a trav\u00e9s de c\u00f3digo de terceros. Para mitigarlo, se deben eliminar dependencias innecesarias, utilizar componentes de fuentes confiables, mantener las librer\u00edas actualizadas, inventariar las versiones utilizadas y monitorear vulnerabilidades conocidas.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A04: Fallo Criptogr\u00e1fico.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se relaciona con la transmisi\u00f3n de datos en texto claro o el uso de algoritmos criptogr\u00e1ficos obsoletos, como MD5 o SHA-1. Estas debilidades pueden permitir a los atacantes interceptar informaci\u00f3n, descifrar datos almacenados o falsificar tokens de autenticaci\u00f3n. Para prevenirlo, se deben cifrar los datos sensibles, utilizar algoritmos confiables, evitar protocolos inseguros como FTP y aplicar los controles de seguridad adecuados.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A05: Inyecci\u00f3n.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es una vulnerabilidad que permite enviar entradas no confiables a un int\u00e9rprete para que las ejecute como comandos. Para prevenirla, se recomienda utilizar\u00a0APIs\u00a0seguras que eviten el uso directo del int\u00e9rprete y, cuando no sea posible, aplicar validaci\u00f3n estricta de entradas en el servidor.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A06: Dise\u00f1o Inseguro.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se produce por la falta de una adecuada evaluaci\u00f3n de riesgos durante el desarrollo de software o sistemas. Para reducir este riesgo, se deben adoptar patrones de dise\u00f1o seguros y aplicar modelos de amenazas en los componentes cr\u00edticos de la aplicaci\u00f3n.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A07: Fallo en la Autenticaci\u00f3n.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ocurre cuando un atacante consigue que el sistema lo identifique como un usuario leg\u00edtimo. Esto puede deberse a la ausencia de autenticaci\u00f3n\u00a0multifactor, al uso de contrase\u00f1as d\u00e9biles o predeterminadas, o a la reutilizaci\u00f3n de credenciales. Para prevenirlo, se recomienda implementar autenticaci\u00f3n\u00a0multifactor, detectar contrase\u00f1as d\u00e9biles y ajustar las pol\u00edticas de contrase\u00f1as seg\u00fan las directrices NIST 800-63B.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A08: Fallo de Integridad de Software o Datos.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estos fallos ocurren cuando el c\u00f3digo o la infraestructura no garantizan la autenticidad e integridad de los datos o componentes utilizados. Para prevenirlos, se deben emplear firmas digitales, establecer procesos de revisi\u00f3n de c\u00f3digo y asegurar una adecuada segregaci\u00f3n en los entornos de CI\/CD.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A09: Fallo en el Registro y las Alertas de Seguridad.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La ausencia de registros y monitoreo dificulta la detecci\u00f3n de ataques y brechas de seguridad, mientras que la falta de alertas impide una respuesta r\u00e1pida ante incidentes. Para prevenirlo, se deben registrar eventos relevantes como fallos de inicio de sesi\u00f3n, errores de validaci\u00f3n y controles de acceso, adem\u00e1s de contar con un plan de respuesta y recuperaci\u00f3n ante incidentes.\u00a0<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"has-medium-font-size wp-block-paragraph\"><strong>A10: Mal Manejo de Condiciones Excepcionales.<\/strong>\u00a0<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este riesgo surge cuando los programas no logran prevenir, detectar o responder adecuadamente a situaciones imprevistas, provocando fallos o comportamientos inesperados. Para mitigarlo, es importante gestionar los errores en el punto donde ocurren e implementar un mecanismo global de manejo de excepciones para los casos no controlados.\u00a0<\/p>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Para obtener m\u00e1s informaci\u00f3n sobre estos riesgos y las medidas para prevenirlos, puedes visitar el sitio web oficial de OWASP:&nbsp;<a href=\"https:\/\/owasp.org\/Top10\/2025\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/owasp.org\/Top10\/2025<\/a>&nbsp;&nbsp;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Descarga la infograf\u00eda <a href=\"https:\/\/cert.pa\/wp-content\/uploads\/2026\/08\/Top-10-OWASP-2025.-Infografia-1.pdf\">aqu\u00ed.<\/a><\/strong><\/p>\n\n\n\n<div class=\"wp-block-group is-vertical is-layout-flex wp-container-core-group-is-layout-4fc3f8e1 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\"><strong>Referencias <\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Griffeth, N. (2025, 18 noviembre).&nbsp;<em>La nueva lista de los 10 principales ataques seg\u00fan OWASP de 2025: qu\u00e9 ha cambiado y qu\u00e9 necesitas saber.<\/em>&nbsp;<a href=\"https:\/\/www.fastly.com\/es\/blog\/new-2025-owasp-top-10-list-what-changed-what-you-need-to-know\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/www.fastly.com\/es\/blog\/new-2025-owasp-top-10-list-what-changed-what-you-need-to-know<\/a>&nbsp;<\/li>\n\n\n\n<li><em>OWASP Top 10:2025<\/em>. (s. f.).&nbsp;<a href=\"https:\/\/owasp.org\/Top10\/2025\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/owasp.org\/Top10\/2025\/<\/a>&nbsp;<\/li>\n<\/ul>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El Top 10 de OWASP es una lista estandarizada que identifica los riesgos de seguridad m\u00e1s significativos en las aplicaciones web. Su objetivo es concienciar a desarrolladores, arquitectos de software y profesionales de la seguridad&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5166,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_monsterinsights_sitenote_active":false,"_monsterinsights_sitenote_note":"","_monsterinsights_sitenote_category":0,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"categories":[3],"tags":[169,247,203],"class_list":["post-5165","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia-y-seguridad","tag-concientizacion","tag-riesgos","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=5165"}],"version-history":[{"count":5,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5165\/revisions"}],"predecessor-version":[{"id":5173,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/5165\/revisions\/5173"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/5166"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=5165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=5165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=5165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}