🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos tres niveles de ASVS y cuál toca a cada aplicación
5 tareas · 38 min · Principiante
Una lista de requisitos de seguridad sirve de poco si no se sabe cuántos exigirle a cada aplicación. El Application Security Verification Standard de OWASP los reparte en tres niveles, y elegir el correcto es una decisión de riesgo, no de gusto. Con el inventario de aplicaciones de Níspero Salud Digital, una empresa ficticia de teleconsulta, y un extracto de la versión 5.0.0 del estándar, decides qué nivel toca a cada una y cuántos requisitos implica. Todo es lectura de documentos ficticios en la consola del navegador: no se prueba nada contra ningún sistema.
Objetivo de la sala
Una lista de requisitos de seguridad sirve de poco si no se sabe cuántos exigirle a cada aplicación. El Application Security Verification Standard de OWASP los reparte en tres niveles, y elegir el correcto es una decisión de riesgo, no de gusto. Con el inventario de aplicaciones de Níspero Salud Digital, una empresa ficticia de teleconsulta, y un extracto de la versión 5.0.0 del estándar, decides qué nivel toca a cada una y cuántos requisitos implica. Todo es lectura de documentos ficticios en la consola del navegador: no se prueba nada contra ningún sistema.ASVS 5.0.0 (publicada por OWASP en 2025) reúne unos 350 requisitos en 17 capítulos y los reparte en tres niveles: L1, L2 y L3. El estándar los describe por prioridad, comparando cuánto riesgo reduce cada requisito con lo que cuesta cumplirlo. L1 es el mínimo y el punto de partida; L2 es el nivel al que deberían aspirar la mayoría de las aplicaciones; L3 recoge sobre todo defensas en profundidad y controles difíciles de implementar.
Los niveles se acumulan: para cumplir L2 se cumplen los requisitos de L1 y los de L2. El propio estándar no impone un nivel a cada aplicación: dice que cada organización debe analizar sus riesgos y decidir cuál le corresponde según la sensibilidad de la aplicación y lo que esperan sus usuarios.
Responde para continuar
¿Cómo se decide qué nivel de ASVS le toca a una aplicación?
Ver pista de ayuda
El estándar describe niveles; la elección es de quien conoce el dato y a los usuarios.
Níspero Salud Digital tiene un criterio interno aprobado por su comité: qué datos y qué usuarios llevan a cada nivel. Abre el inventario de aplicaciones y el criterio con cat y cruza lo que trata cada aplicación con las reglas. Fíjate en las que parecen menos delicadas: el criterio habla también de las aplicaciones internas.
Responde para continuar
Escribe el nombre de la aplicación interna que el criterio manda a nivel 2.
Ver pista de ayuda
Busca la aplicación cuyos usuarios son solo empleados y mira qué dato personal trata.
Cumplir un nivel es cumplir todos sus requisitos y los de los niveles inferiores. El archivo asvs/extracto-asvs.txt es una muestra de 14 requisitos reales de la versión 5.0.0, parafraseados, con su nivel. Cuenta cuántos de esos 14 debería cumplir una aplicación cuyo nivel objetivo es L2.
Responde para continuar
¿Cuántos requisitos del extracto debe cumplir una aplicación con nivel objetivo L2?
Ver pista de ayuda
Suma los de L1 y los de L2; los de L3 no cuentan.
Cada requisito se cita con su número de capítulo, sección y requisito, y con la versión para evitar ambigüedades (por ejemplo, v5.0.0 seguida del número). Un requisito que no se puede localizar por su número no se puede enlazar a una prueba, que es de lo que trata esta ruta. En el extracto hay uno de L3 sobre eliminar los datos sensibles según un plazo.
Responde para continuar
Escribe el número del requisito de L3 del extracto que trata de la eliminación de datos por plazo.
Ver pista de ayuda
Mira la columna de nivel y luego la de contenido.
ASVS está dividido en capítulos para poder filtrar los que no aplican: una API que solo habla con otras máquinas no tiene interfaz web, y los requisitos del capítulo de interfaz web no le sirven. Aun así, nadie debería quitar un capítulo en silencio, porque más adelante una auditoría preguntará por qué falta.
Responde para continuar
Un equipo quiere dejar fuera un capítulo entero de ASVS porque su servicio no usa esa tecnología. ¿Qué es lo correcto?
Ver pista de ayuda
Quien audite querrá saber qué se descartó y por quién.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.