Volver a actualizaciones
Nuevo releaseAug 8, 2026

FIASSE v1.1

Un marco para integrar la seguridad de aplicaciones en la ingeniería de software (FIASSE) mediante el modelo de ingeniería de software asegurable (SSEM).

Compartir

Un Marco para Integrar la Seguridad de Aplicaciones en la Ingeniería de Software (FIASSE)

License: CC BY-SA 4.0

Nota: Este repositorio es un trabajo en curso. ¡Las contribuciones son bienvenidas!

Resumen

TL;DR: por favor, lea el DOC. Explore el sitio web de FIASSE. Visite GitHub Discussions para contribuir.

Este repositorio contiene recursos y materiales para el Marco OWASP para Integrar la Seguridad de Aplicaciones en la Ingeniería de Software (FIASSE). FIASSE (pronunciado /feiz/ como 'fase') promueve un enfoque centrado en el desarrollador y basado en principios para construir software asegurable — reconociendo que la seguridad es un proceso dinámico y continuo, como el desarrollo. Introduce el Modelo de Ingeniería de Software Asegurable (SSEM) como un lenguaje de diseño común que utiliza términos establecidos de ingeniería de software para integrar la seguridad en la arquitectura, el diseño y la ingeniería del software. Integrando la seguridad en los principios que moldean el propio código. El marco tiene como objetivo construir aplicaciones resilientes que resistan las amenazas a lo largo del tiempo.

Propósito

Proporcionar pautas prácticas que empoderen a los desarrolladores para crear software asegurable sin requerir conocimientos profundos de seguridad, y guiar a los profesionales de la seguridad para integrar eficazmente su experiencia en la ingeniería de software. FIASSE logra esto a través de una perspectiva de ingeniería de software, reduciendo la carga cognitiva y fomentando la colaboración entre los equipos de desarrollo y seguridad.

¿En qué se Diferencia?

Mientras que los proyectos centrados en la garantía, como el OWASP Top 10, destacan qué evitar (una lista de bloqueo), OWASP FIASSE proporciona un conjunto de atributos y prácticas positivas a seguir (una lista de permitidos). Este enfoque aprovecha las habilidades existentes de ingeniería de software para construir software asegurable, en lugar de requerir que los desarrolladores aprendan técnicas de explotación o adopten una mentalidad centrada en vulnerabilidades. El énfasis está en permitir una codificación segura y práctica a través de principios de ingeniería familiares.

Al definir claramente el papel práctico de la seguridad dentro del proceso de desarrollo, este marco asegura que el valor empresarial se capture de manera efectiva. Al establecer expectativas de esta manera, se reduce significativamente la probabilidad de que se descubran fallas de seguridad y se necesiten correcciones más adelante.

Principios Clave

  • El Paradigma Asegurable: Reconocer que la seguridad del software es un proceso dinámico y continuo, no un estado estático "seguro". Se centra en construir cualidades inherentes en el software para adaptarse a las amenazas en evolución.
  • Seguridad Centrada en el Desarrollador: Empoderar a los ingenieros de software para construir sistemas asegurables de forma autónoma utilizando principios familiares de ingeniería de software, en lugar de requerir que adopten la mentalidad de un probador de penetración.
  • SSEM como Lenguaje de Diseño Común: Utilizar el Modelo de Ingeniería de Software Asegurable (SSEM), que emplea términos establecidos de ingeniería de software (por ejemplo, Analizabilidad, Modificabilidad, Testabilidad) para definir y discutir atributos de seguridad, haciendo que la seguridad sea más accesible para los desarrolladores.
  • Alinear la Seguridad con los Objetivos de Desarrollo y Negocio: Integrar las consideraciones de seguridad sin problemas en el SDLC y asegurar que los esfuerzos de seguridad respalden los objetivos comerciales generales y el apetito de riesgo.
  • Agregar Valor Computacional de Manera Resiliente: Asegurar que el software no solo cumpla con los requisitos funcionales, sino que también posea cualidades asegurables que le permitan adaptarse, persistir y mantener la integridad a lo largo del tiempo y bajo estrés.
  • Los Requisitos como Ciudadano de Primera Clase en AppSec: Fundamentar la ingeniería de software segura en expectativas y requisitos de seguridad claramente definidos desde el principio.

Contenido del Repositorio

Cómo Empezar

  1. Revise la documentación en el directorio /docs
  2. Discuta los conceptos y principios con sus equipos y en GitHub Discussions
  3. Comience a aplicar los principios en sus prácticas de ingeniería de software, como revisiones de fusiones e ingeniería de prompts.
  • Bono: Instale el plugin que coincida con su IDE o agente de línea de comandos impulsado por IA de su elección (por ejemplo, GitHub Copilot, Claude Code, OpenCode, etc.) y use los prompts proporcionados para generar código asegurable. Busque "Securability Engineering" o "FIASSE" en la biblioteca de prompts.
  • FIASSE también se incluye como parte del OWASP Secure Agent Playbook.

Resumen

Este repositorio define el software asegurable como sistemas confiables, resilientes y adaptables. Enfatiza que la seguridad verdadera es un proceso continuo, no un logro estático. Introduce el Modelo de Ingeniería de Software Asegurable (SSEM), que enmarca la seguridad como un conjunto inherente de cualidades del software bien diseñado. Para ello, presenta las categorías de atributos de Mantenibilidad, Confiabilidad y Fiabilidad (que incluye Resiliencia). FIASSE aboga por integrar las prácticas de seguridad en el flujo de trabajo de desarrollo donde tienen mayor impacto. Esto pasa de un enfoque de "seguridad como una ocurrencia tardía" o de "desplazamiento a la izquierda" a un modelo proactivo y colaborativo. La idea es que los propietarios de productos, desarrolladores y profesionales de la seguridad trabajen juntos desde las primeras etapas del diseño, particularmente a través de actividades como la definición de requisitos de seguridad, el modelado colaborativo de amenazas y los criterios de aceptación. Esto establece expectativas claras para las actividades de código y las pruebas. A los ingenieros de software se les brinda orientación sobre cómo equilibrar flexibilidad y control. También se les proporciona un modelo definitivo para tomar decisiones de seguridad. En última instancia, esto empodera a todas las partes interesadas para contribuir a la construcción de sistemas más robustos, confiables e inherentemente asegurables.

FIASSE se diferencia de los enfoques existentes al no requerir que los desarrolladores se conviertan en expertos en seguridad o adopten una mentalidad adversarial. Este enfoque tiene como objetivo reducir la carga cognitiva de los desarrolladores mientras se asegura que la seguridad pueda confiar en que sus preocupaciones se abordan a través de atributos específicos del código y los procesos de ingeniería de software.

FIASSE pretende ser abierto, accesible y colaborativo.

Hoja de Ruta

Hitos iniciales para el proyecto FIASSE:

  • Fundación del Proyecto
    • Establecimiento de la gobernanza del proyecto, pautas de contribución y canales de comunicación.
  • Especificaciones Principales
    • Publicación formal del marco FIASSE y la especificación SSEM, detallando los atributos principales y las estrategias de integración.
  • Adopción y Recursos Educativos
    • Una Introducción al SSEM para presentar el modelo y su aplicación.
    • Una colección de casos de uso iniciales y patrones de adopción para ilustrar los beneficios prácticos.
    • Desarrollo continuo de guías de implementación, ejemplos y otros materiales educativos.

Se desarrollarán más hitos con el equipo del proyecto. Las aportaciones de la comunidad son bienvenidas a través de GitHub Discussions.

Recursos Complementarios

Este repositorio complementa el sitio web de FIASSE.

El proyecto OWASP FIASSE es parte de la OWASP Foundation, una organización sin fines de lucro centrada en la misión de eliminar el software inseguro. La OWASP Foundation proporciona una gran cantidad de recursos y marcos que se alinean con los principios de FIASSE.

Este marco se centra en la Ingeniería de Software Asegurable y se complementa con otros proyectos de OWASP:

OWASP también alberga numerosos proyectos que documentan requisitos y características de seguridad, como OWASP Mobile Application Security. La Guía para Desarrolladores de OWASP, que es un recurso integral para varios otros recursos de OWASP.

Otro gran recurso para requisitos de referencia y prácticas de garantía es OpenCRE, que recopila y mapea varios marcos de seguridad.

El Marco de Desarrollo de Software Seguro (SSDF) de NIST define cuatro fases que representan diferentes facetas para implementar prácticas de desarrollo de software seguro. Se alinea con los principios de FIASSE al enfatizar la integración de la seguridad en el ciclo de vida del desarrollo de software.

El Código de Práctica de Seguridad de Software del NCSC define los resultados deseados y algunas estrategias clave. Mientras que el marco FIASSE se centra en principios y estrategias de seguimiento de primer nivel para lograr resultados asegurables, destinados a que los equipos de Desarrollo y Garantía se alineen con las estrategias comerciales. El SSEM especifica los atributos que se utilizan para producir los resultados deseados, y la metodología FIASSE proporciona orientación práctica para implementar estos atributos en las prácticas de ingeniería de software.

El CERT de la Universidad Carnegie Mellon es un conjunto de reglas a nivel de lenguaje que proporciona ejemplos tanto de "qué no hacer" que muestran patrones de código vulnerables como ejemplos de "qué hacer". FIASSE complementa estas reglas al proporcionar un enfoque basado en principios que ayuda a los programadores a comprender el "por qué" detrás del código asegurable.

El Marco de Seguridad de Fábrica de Software (SF2) "proporciona a los líderes de seguridad un enfoque estratégico para escalar las capacidades de seguridad mientras mejora los resultados comerciales". Es un marco a nivel organizacional que complementa el enfoque de FIASSE en las prácticas de ingeniería de software.

Contribuciones

Las contribuciones para mejorar la documentación y los ejemplos son bienvenidas. Consulte nuestras pautas de contribución para más detalles.

Licencia

Atribución-CompartirIgual 4.0 Internacional (CC BY-SA 4.0) - consulte el archivo LICENSE para más detalles.

Agradecimientos

Este proyecto es un esfuerzo colaborativo de la comunidad OWASP. Agradecemos a todos los contribuyentes por su valiosa aportación y dedicación a mejorar la seguridad del software.

Hay una lista de contribuyentes que han participado en este proyecto. Algunos contribuyentes iniciales ayudaron a dar forma a los conceptos iniciales y a poner a prueba las ideas.

Categorías