🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónControles proactivos de OWASP leídos como requisitos
5 tareas · 38 min · Principiante
Los diez controles proactivos de OWASP son técnicas para quien construye: dicen qué conviene hacer, pero no cómo se comprueba que se hizo. Un equipo que copia «implementar control de acceso» a su lista de requisitos tiene una intención, no un requisito. Con el borrador de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a ubicar cada frase en su control y a reescribirla con un criterio que dé pasa o falla. Todo es lectura de texto ficticio en la consola del navegador.
Objetivo de la sala
Los diez controles proactivos de OWASP son técnicas para quien construye: dicen qué conviene hacer, pero no cómo se comprueba que se hizo. Un equipo que copia «implementar control de acceso» a su lista de requisitos tiene una intención, no un requisito. Con el borrador de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a ubicar cada frase en su control y a reescribirla con un criterio que dé pasa o falla. Todo es lectura de texto ficticio en la consola del navegador.OWASP publica los Top 10 Proactive Controls (edición 2024) como una lista de técnicas de seguridad que todo equipo de desarrollo debería aplicar, de C1 a C10. Son deliberadamente generales: cada uno resume lo que hay que construir. ASVS, en cambio, se concibe para verificar: sus requisitos deben poder resolverse en pasa o falla.
Leer un control proactivo como requisito consiste en bajarlo a una frase concreta para tu aplicación, con un criterio que cualquiera pueda ejecutar y obtener el mismo resultado. «Se validarán las entradas» es una intención; «el teléfono acepta solo dígitos y el signo más, hasta quince caracteres, y lo demás devuelve un error de petición» es un requisito.
Responde para continuar
¿Qué convierte la frase «los eventos de seguridad se registrarán» en un requisito verificable?
Ver pista de ayuda
Pregúntate qué haría alguien distinto para comprobar si se cumple.
Abre proactivos/proactivos-2024.txt y proactivos/borrador-de-requisitos.txt. La frase B-4 pide que el servidor no haga peticiones a direcciones internas que le indique el cliente. Busca, en la lista oficial, el control proactivo que trata de eso y anota su identificador.
Responde para continuar
Escribe el identificador (Cn) del control proactivo que cubre la frase B-4 del borrador.
Ver pista de ayuda
Lee los títulos de la lista oficial buscando el tema de las peticiones que el servidor hace por cuenta de otros.
El borrador del equipo tiene ocho frases y una columna de criterio de prueba. Una frase sin criterio es una frase que nadie podrá declarar cumplida ni incumplida. Cuenta las que tienen la columna vacía (marcada con guiones).
Responde para continuar
¿Cuántas frases del borrador no tienen criterio de prueba?
Ver pista de ayuda
Cuenta las filas con guiones en la última columna.
El equipo de seguridad reescribió cuatro frases con su control de origen y su prueba, en proactivos/reescritos.txt. Un buen requisito reescrito dice qué se observa y dónde. Busca el que se comprueba mirando un registro con usuario, acción, recurso y hora, y anota el control del que viene.
Responde para continuar
Escribe el control proactivo (Cn) de origen del requisito reescrito cuya prueba es revisar un registro con cuatro campos.
Ver pista de ayuda
La prueba de ese requisito habla de provocar una denegación.
Al reescribir, cada frase gana un objeto concreto, un umbral o una condición y un resultado que se puede ver. Compara «los componentes se mantendrán actualizados» con «la integración continua falla si una dependencia directa trae una vulnerabilidad conocida crítica sin excepción vigente».
Responde para continuar
¿Por qué la frase sobre la integración continua es mejor requisito que la de los componentes?
Ver pista de ayuda
Piensa en dos personas distintas aplicando cada frase.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.