Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Controles proactivos de OWASP leídos como requisitos

5 tareas · 38 min · Principiante

Los diez controles proactivos de OWASP son técnicas para quien construye: dicen qué conviene hacer, pero no cómo se comprueba que se hizo. Un equipo que copia «implementar control de acceso» a su lista de requisitos tiene una intención, no un requisito. Con el borrador de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a ubicar cada frase en su control y a reescribirla con un criterio que dé pasa o falla. Todo es lectura de texto ficticio en la consola del navegador.

0 de 5 · 0%

Objetivo de la sala

Los diez controles proactivos de OWASP son técnicas para quien construye: dicen qué conviene hacer, pero no cómo se comprueba que se hizo. Un equipo que copia «implementar control de acceso» a su lista de requisitos tiene una intención, no un requisito. Con el borrador de teleconsulta-nispero, de Níspero Salud Digital (empresa ficticia), aprendes a ubicar cada frase en su control y a reescribirla con un criterio que dé pasa o falla. Todo es lectura de texto ficticio en la consola del navegador.

OWASP publica los Top 10 Proactive Controls (edición 2024) como una lista de técnicas de seguridad que todo equipo de desarrollo debería aplicar, de C1 a C10. Son deliberadamente generales: cada uno resume lo que hay que construir. ASVS, en cambio, se concibe para verificar: sus requisitos deben poder resolverse en pasa o falla.

Leer un control proactivo como requisito consiste en bajarlo a una frase concreta para tu aplicación, con un criterio que cualquiera pueda ejecutar y obtener el mismo resultado. «Se validarán las entradas» es una intención; «el teléfono acepta solo dígitos y el signo más, hasta quince caracteres, y lo demás devuelve un error de petición» es un requisito.

Responde para continuar

¿Qué convierte la frase «los eventos de seguridad se registrarán» en un requisito verificable?

Ver pista de ayuda

Pregúntate qué haría alguien distinto para comprobar si se cumple.

Abre proactivos/proactivos-2024.txt y proactivos/borrador-de-requisitos.txt. La frase B-4 pide que el servidor no haga peticiones a direcciones internas que le indique el cliente. Busca, en la lista oficial, el control proactivo que trata de eso y anota su identificador.

Responde para continuar

Escribe el identificador (Cn) del control proactivo que cubre la frase B-4 del borrador.

Ver pista de ayuda

Lee los títulos de la lista oficial buscando el tema de las peticiones que el servidor hace por cuenta de otros.

El borrador del equipo tiene ocho frases y una columna de criterio de prueba. Una frase sin criterio es una frase que nadie podrá declarar cumplida ni incumplida. Cuenta las que tienen la columna vacía (marcada con guiones).

Responde para continuar

¿Cuántas frases del borrador no tienen criterio de prueba?

Ver pista de ayuda

Cuenta las filas con guiones en la última columna.

El equipo de seguridad reescribió cuatro frases con su control de origen y su prueba, en proactivos/reescritos.txt. Un buen requisito reescrito dice qué se observa y dónde. Busca el que se comprueba mirando un registro con usuario, acción, recurso y hora, y anota el control del que viene.

Responde para continuar

Escribe el control proactivo (Cn) de origen del requisito reescrito cuya prueba es revisar un registro con cuatro campos.

Ver pista de ayuda

La prueba de ese requisito habla de provocar una denegación.

Al reescribir, cada frase gana un objeto concreto, un umbral o una condición y un resultado que se puede ver. Compara «los componentes se mantendrán actualizados» con «la integración continua falla si una dependencia directa trae una vulnerabilidad conocida crítica sin excepción vigente».

Responde para continuar

¿Por qué la frase sobre la integración continua es mejor requisito que la de los componentes?

Ver pista de ayuda

Piensa en dos personas distintas aplicando cada frase.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad