Ciberseguridad y seguridad de la información

OWASP Top 10:2025 — Guía para Pen Testers

7 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre OWASP Top 10 2025 en el campo de Web y API PT
Respuesta rápida

OWASP Top 10 2025 se prueba solo en un laboratorio o sistema autorizado. Se examinan Request/Response, comportamiento del servidor, Roles, State y el impacto, utilizando pruebas mínimas que no dañan los datos.

La prueba de seguridad de Web y API debe examinar los límites de la confianza, los permisos, la entrada, el State y la lógica de negocio. Cada prueba en este artículo está diseñada para un laboratorio, CTF o un sistema para el cual se ha otorgado permiso explícito. El presente artículo se centra en OWASP Top 10 2025 y está dirigido a estudiantes de Web PT y desarrolladores. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.

El desafío principal es que los datos son casi siempre incompletos. A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.

El escenario práctico en el artículo es: una tabla de Riesgo-a-Prueba-a-Remediación... Todos los ejemplos son datos de laboratorio o descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, se debe trabajar solo con aprobación explícita, Scope definido y la capacidad de detener la prueba.

Cómo utilizar el Top 10

El tema 'Cómo utilizar el Top 10' es una parte central del trabajo en OWASP Top 10 2025. Se recomienda dividirlo en tres preguntas: ¿Cuál es la entrada?, ¿Qué decisión se quiere tomar?, y ¿Qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de una herramienta sin comprender su propósito.

En la práctica, anote A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection, A07 Authentication Failures, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Las categorías y su significado para el probador

El tema 'Las categorías y su significado para el probador' es una parte central del trabajo en OWASP Top 10 2025. Se recomienda dividirlo en tres preguntas: ¿Cuál es la entrada?, ¿Qué decisión se quiere tomar?, y ¿Qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de una herramienta sin comprender su propósito.

En la práctica, anote A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection, A07 Authentication Failures, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Mapeo de pruebas y evidencias

En esta etapa se define qué evidencias son necesarias para responder a la pregunta de investigación. Para OWASP Top 10 2025, los puntos básicos son Role y session, Endpoint y method, Request/Response, Object identifier. Para cada fuente se documentan el propietario, el período de retención, la zona horaria, el retraso de recepción y los campos que podrían faltar.

La calidad de la recolección no se mide por el hecho de que el log 'llegue'. Se deben verificar Completeness, Latency, Parsing, Duplicate events y la sincronización horaria. Una prueba Canary o un evento de laboratorio conocido permite verificar que la operación apareció en la fuente, pasó por el Pipeline y es detectable en los campos correctos.

Relación con WSTG y ASVS

El tema 'Relación con WSTG y ASVS' es una parte central del trabajo en OWASP Top 10 2025. Se recomienda dividirlo en tres preguntas: ¿Cuál es la entrada?, ¿Qué decisión se quiere tomar?, y ¿Qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de una herramienta sin comprender su propósito.

En la práctica, anote A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection, A07 Authentication Failures, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Limitaciones de la lista

El tema 'Limitaciones de la lista' es una parte central del trabajo en OWASP Top 10 2025. Se recomienda dividirlo en tres preguntas: ¿Cuál es la entrada?, ¿Qué decisión se quiere tomar?, y ¿Qué evidencia es suficiente para justificarla? Estas preguntas evitan el uso automático de una herramienta sin comprender su propósito.

En la práctica, anote A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection, A07 Authentication Failures, compare con el comportamiento esperado y defina al menos un Pivot. El resultado debe ser verificable por otro analista, incluyendo limitaciones y próximos pasos.

Puntos de prueba únicos

En este tema se recomienda construir de antemano un mapa de evidencias enfocado. Los principales puntos de prueba son: A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection, A07 Authentication Failures, A10 Mishandling of Exceptional Conditions. La lista no es una Checklist automática; cada elemento se elige porque puede vincular una entidad, una acción y un tiempo o explicar un comportamiento legítimo.

  • A01 Broken Access Control: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • A02 Security Misconfiguration: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • A03 Software Supply Chain Failures: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • A05 Injection: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • A07 Authentication Failures: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.
  • A10 Mishandling of Exceptional Conditions: Defina el valor esperado, lo que se consideraría una anomalía y qué fuente adicional verificará el hallazgo.

Cuando uno de los puntos de enfoque no está disponible, se debe documentar la brecha y elegir una alternativa. Por ejemplo, si el identificador de proceso no es estable, se puede usar el tiempo, el Host, el User y el Parent; si el Payload está cifrado, se usan Metadata, volumen, frecuencia y el contexto TLS/DNS.

Proceso de trabajo recomendado

  1. Defina un Scope y una pregunta de trabajo sobre OWASP Top 10 2025.
  2. Anote las fuentes de datos y las evidencias necesarias: A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures, A05 Injection.
  3. Cree una línea de base corta de comportamiento normal o resultado esperado.
  4. Realice la prueba mínima en un entorno de laboratorio y guarde tiempo, entrada y salida.
  5. Construya una línea de tiempo o tabla de comparación y separe los hechos de la interpretación.
  6. Realice un Pivot a una fuente adicional para confirmar o refutar la explicación inicial.
  7. Resuma la decisión, las limitaciones, la acción recomendada y el criterio de Retest.

Escenario práctico

El escenario elegido es una tabla de Risk-to-Test-to-Remediation. El objetivo del ejercicio no es demostrar la capacidad de ataque, sino practicar la recopilación, comparación y documentación de forma segura. Antes de comenzar el trabajo, se definen datos simulados, una ventana de tiempo y un resultado esperado.

Al finalizar el ejercicio, se debe presentar un producto que otro analista o probador pueda revisar: una captura de pantalla o una exportación de la evidencia, una línea de tiempo corta, una hipótesis inicial, una evidencia de confirmación, una limitación y una recomendación. Cuando no hay evidencia suficiente, la conclusión correcta es que el escenario no ha sido probado.

EtapaQué se ejecutaResultado
PreparaciónDefina Scope, tiempo y objetivo. Registre qué campos o evidencias de A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures se espera que aparezcan.Plan de prueba corto
Creación de datosRealice una acción segura y simulada relacionada con OWASP Top 10 2025, sin información real ni impacto en un sistema de producción.Evento/Request/Flow controlado
RecopilaciónRecopile la evidencia bruta y el contexto de una fuente adicional. Verifique la zona horaria, los identificadores y la integridad.Dos evidencias vinculadas
AnálisisEscriba lo que cada evidencia prueba, lo que no prueba y cuál es la explicación legítima posible.Conclusión provisional
FinalizaciónElija un cierre, escalada, Finding o Tuning; añada una recomendación y Retest.Producto documentado

Lista de verificación práctica

  • Verifique y documente: Role y session.
  • Verifique y documente: Endpoint y method.
  • Verifique y documente: Request/Response.
  • Verifique y documente: Object identifier.
  • Verifique y documente: Server-side effect.
  • Verifique y documente: Control expected y remediation.
  • Indique la zona horaria, la versión de la herramienta y la hora de recopilación.
  • Guarde el dato bruto antes de filtrar o modificar.
  • Escriba lo que el hallazgo prueba y lo que aún se desconoce.
  • Defina el propietario y la acción de seguimiento con una fecha.

Errores comunes

  • Solo verificar el código de estado.
  • Depender del cambio en el lado del cliente.
  • Utilizar un Payload peligroso.
  • No probar diferentes Roles.
  • Ignorar la lógica de negocio.
  • Reportar sin Request/Response limpios.

Resumen y CTA

OWASP Top 10:2025 — Guía para Pen Testers es un tema que conecta el conocimiento técnico con la disciplina de trabajo. Comience con una pregunta, recopile solo evidencias relevantes, mantenga el contexto y el tiempo, y elija una acción que pueda justificarse y volver a probarse.

En el curso Cybersecurity & AI de HPI se practican estos principios utilizando sistemas, logs y laboratorios. La continuación natural es pasar a los artículos vinculados, realizar el ejercicio de laboratorio y guardar el producto como parte de un portafolio profesional.

Preguntas frecuentes

¿Está permitido probar OWASP Top 10 2025 en un sitio público?

No, sin un permiso explícito del propietario del sistema. Incluso una prueba aparentemente sencilla puede cambiar datos, activar mecanismos de defensa o considerarse acceso no autorizado.

¿Qué se hace cuando faltan algunos datos?

Se documenta lo que falta, se busca una fuente alternativa y se reduce el nivel de confianza. No se deben completar campos por suposición ni presentar 'Desconocido' como válido.

¿Cuánto tiempo se deben conservar las evidencias?

El tiempo depende de la política, la regulación, el costo y el tipo de incidente. Es importante definir de antemano la Retención, el Legal hold y la capacidad de exportar evidencias en un formato verificable.

¿Cómo se practica sin arriesgar un sistema real?

Se utilizan máquinas virtuales, datos simulados, CTF o un laboratorio dedicado. En pruebas autorizadas se definen Scope, Stop conditions y una copia de seguridad antes de comenzar el trabajo.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y ciberseguridad en el programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados