Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los capítulos de ASVS 5.0 y su lógica

5 tareas · 35 min · Principiante

Hasta aquí la ruta encontró fallos en código ya escrito. Este módulo va un paso antes: decidir qué tiene que cumplir una aplicación, por escrito y de forma que se pueda comprobar. La herramienta es ASVS, el estándar de verificación de seguridad de aplicaciones de OWASP. En esta sala se lee cómo está organizado y se recorta para una aplicación concreta: el portal de arrendatarios que Inmobiliaria Chirimoyo va a construir. No se prueba nada: se lee la ficha del portal contra el índice del estándar.

0 de 5 · 0%

Objetivo de la sala

Hasta aquí la ruta encontró fallos en código ya escrito. Este módulo va un paso antes: decidir qué tiene que cumplir una aplicación, por escrito y de forma que se pueda comprobar. La herramienta es ASVS, el estándar de verificación de seguridad de aplicaciones de OWASP. En esta sala se lee cómo está organizado y se recorta para una aplicación concreta: el portal de arrendatarios que Inmobiliaria Chirimoyo va a construir. No se prueba nada: se lee la ficha del portal contra el índice del estándar.

ASVS (Application Security Verification Standard) es un catálogo de requisitos de seguridad que una aplicación web debe cumplir, escrito para que alguien pueda verificarlos. La versión vigente es la 5.0.0, publicada por OWASP en mayo de 2025: unos 350 requisitos repartidos en 17 capítulos, cada capítulo dividido en secciones. No describe ataques ni herramientas; describe lo que debe ser cierto en la aplicación.

Cada requisito se identifica con tres números: capítulo, sección y requisito. Como la numeración cambia entre versiones (la 5.0 reorganizó casi todo lo que traía la 4.0), el propio estándar recomienda anteponer la versión con una «v» minúscula. Un documento que cite números sueltos queda ambiguo el día que salga otra versión.

Responde para continuar

Un documento de requisitos cita «v5.0.0-7.2.4». ¿Qué dice ese identificador?

Ver pista de ayuda

El prefijo es la versión; lo que viene después del guion son capítulo, sección y requisito.

Los capítulos siguen una lógica: los primeros tratan lo que entra y sale de la aplicación (codificación, validación, el navegador, las API, los archivos); después vienen identidad y acceso (autenticación, sesión, autorización, tokens, OAuth); luego la protección de los datos y la plataforma (criptografía, comunicaciones, configuración, protección de datos, código y arquitectura, registro). Al final hay capítulos de tecnologías concretas que solo aplican si la aplicación las usa.

Por eso no se recorta por costumbre sino leyendo la ficha técnica de la aplicación: lo que suele sobrar en un portal web puede aplicar en este. Abre el laboratorio, lee indice-asvs-5.txt y después ficha-portal-arrendatarios.txt línea por línea.

Responde para continuar

Hay un capítulo que en casi todos los portales web se recorta, y que en este sí aplica por algo que dice la ficha. Escríbelo como figura en el índice (con la V).

Ver pista de ayuda

Busca en la ficha qué función usa un servidor que Chirimoyo instala y opera por su cuenta, y cruza ese tema con los últimos capítulos del índice.

ASVS anima a cada organización a hacer su propia versión del estándar: quitar capítulos y secciones que no corresponden a su tecnología, sin cambiar lo que significa cada requisito que queda. La ficha del portal dice que no emite tokens autocontenidos y que no tiene inicio de sesión con terceros ni servidor de autorización. Hay dos capítulos que quedan sin objeto.

Un recorte es una decisión, y como toda decisión se escribe: qué se quitó, por qué y cuándo se revisa.

Responde para continuar

¿Cómo se registran en el documento de requisitos los capítulos de tokens autocontenidos y de OAuth?

Ver pista de ayuda

Si mañana el portal empieza a emitir tokens, alguien tiene que saber que esa parte se había quitado y por qué.

No siempre sale un capítulo entero. El de API y servicios web aplica al portal porque tiene una API REST para la aplicación móvil, pero dos de sus secciones tratan tecnologías que la ficha dice que no existen en el portal. Recortarlas cambia cuántos requisitos hay que convertir en historias y en pruebas.

Lee extracto-v4.txt y cruza cada sección con la ficha.

Responde para continuar

¿Cuántos requisitos del capítulo de API y servicios web salen del alcance al recortar las secciones que el portal no usa? Escribe solo el número.

Ver pista de ayuda

Son las dos secciones de tecnologías que la ficha niega; suma sus requisitos.

Muchos capítulos de ASVS 5.0 abren con una sección de documentación: antes de verificar, la organización debe dejar por escrito sus propias decisiones (qué tipos de archivo acepta, qué reglas de acceso tiene, cuánto dura una sesión). Sin esa decisión escrita, el requisito técnico no tiene contra qué compararse: no se puede decir si una sesión expira «a tiempo» si nadie fijó el tiempo.

Abre extracto-sesion.txt: la sección de documentación de ese capítulo dice qué se fija antes de probar.

Responde para continuar

¿Qué sección del capítulo de sesión pide dejar por escrito los tiempos de vida de la sesión? Escribe solo su número, sin la V.

Ver pista de ayuda

Es la sección cuyo título empieza por «Documentación».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad