El OWASP Top 10 es una lista, publicada por la organización sin fines de lucro OWASP, de las diez categorías de vulnerabilidades web más críticas. Es el estándar de referencia de la industria: cuando un pentest de aplicación web dice que cubre el OWASP Top 10, se refiere a esta lista.
¿Para qué sirve?
Le da a desarrolladores y auditores un lenguaje común y una base priorizada de qué revisar primero. No es una checklist exhaustiva, pero concentra los riesgos que más se explotan en el mundo real.
Las 10 categorías (versión 2021)
- A01 — Pérdida de control de acceso: acceder a datos o funciones que no te corresponden.
- A02 — Fallas criptográficas: datos sensibles mal protegidos o sin cifrar.
- A03 — Inyección: SQL, comandos, XSS y similares.
- A04 — Diseño inseguro: fallas de lógica desde el diseño.
- A05 — Configuración incorrecta de seguridad.
- A06 — Componentes vulnerables y desactualizados.
- A07 — Fallas de identificación y autenticación.
- A08 — Fallas de integridad de software y datos.
- A09 — Fallas de registro y monitoreo.
- A10 — SSRF (Server-Side Request Forgery).
OWASP Top 10 y el pentest
Un escáner automático detecta algunas de estas categorías, pero las más graves —como la pérdida de control de acceso o el diseño inseguro— requieren pruebas manuales. Por eso un pentest web profesional combina herramientas con validación experta sobre todo el Top 10.
OWASP también publica listas específicas: API Security Top 10 (para APIs) y MASVS (para apps móviles). Cada tipo de pentest usa el estándar que corresponde.