
OWASP Estándar de Pruebas de Penetración Autónomas

Un estándar de gobernanza para plataformas de pruebas de penetración autónomas. Define lo que estos sistemas deben hacer para operar de forma segura, transparente y dentro de los límites definidos, ya sean proporcionados por proveedores, operados como servicio o construidos internamente por equipos de seguridad empresarial para probar su propia organización.
APTS no es una metodología de pruebas. Complementa a PTES, OWASP WSTG y OSSTMM al abordar los problemas propios de la operación autónoma: cumplimiento del alcance, autonomía segura, resistencia a la manipulación y responsabilidad.
| Dominio | Prefijo | Requisitos | Descripción |
|---|---|---|---|
| Cumplimiento del Alcance | SE | 26 | Definir, validar y hacer cumplir los límites de las pruebas |
| Controles de Seguridad | SC | 20 | Clasificación de impacto, radio de afectación, cortafuegos, reversión, entorno aislado de ejecución |
| Supervisión Humana | HO | 19 | Puertas de aprobación, paneles de control, escalamiento, cualificaciones del operador |
| Autonomía Graduada | AL | 28 | Cuatro niveles de autonomía (L1 Asistida a L4 Autónoma) |
| Auditabilidad | AR | 20 | Registro, rastro de decisiones, integridad de la evidencia, aislamiento del rastro de auditoría |
| Resistencia a la Manipulación | MR | 23 | Inyección de instrucciones, entradas adversarias, defensa contra expansión del alcance |
| Confianza en la Cadena de Suministro | TP | 22 | Confianza en el proveedor de IA, manejo de datos, aislamiento multiinquilino, divulgación del modelo fundacional |
| Informes | RP | 15 | Validación de hallazgos, puntuación de confianza, divulgación de cobertura |
Diecinueve prácticas consultivas adicionales residen exclusivamente en el apéndice de Requisitos Consultivos bajo el patrón de identificador APTS-<DOMINIO>-A0x. Las prácticas consultivas no se cuentan en ningún nivel y no afectan a la conformidad.
APTS no tiene un organismo de certificación, ninguna auditoría obligatoria de terceros y ninguna tarifa. Las plataformas se evalúan de acuerdo con los requisitos y se documenta la conformidad. El estándar no prescribe quién realiza la evaluación; la autoevaluación interna, la revisión interna independiente y la evaluación externa de terceros son enfoques válidos, y la elección se deja al lector.
Los requisitos usan el formato APTS-XX-NNN, donde XX es el prefijo del dominio y NNN es el número de requisito (por ejemplo, APTS-SE-001). Para referencias con versión en contratos o evaluaciones, use APTS-v0.1.0-SE-001.
Use esta ruta de lectura para elegir el camino más corto a través de APTS según su rol y objetivo, después de revisar la descripción general del marco, los dominios y la estructura de niveles anterior.
| Rol | Empiece con | Luego use | Resultado |
|---|---|---|---|
| Nuevo en APTS | Introducción, Glosario | Guía de Inicio Rápido | Entender el marco y su alcance |
| Proveedor o constructor de plataforma | Introducción, Glosario, luego Listas de Verificación para el nivel objetivo | LÉAME de los dominios, Guías de Implementación, Plantilla de Declaración de Conformidad, Manifiesto del Paquete de Evidencias | Conformidad documentada y paquete de evidencias |
| Equipo interno empresarial | Introducción, Glosario, luego Inicio Rápido | Dominios principales (SE, SC, HO, AR), plantillas | Base de gobernanza interna |
| CISO o responsable de adquisiciones | Introducción, Glosario, luego Guía de Evaluación de Proveedores | Lista de Verificación de Solicitud de Evidencias, Manifiesto del Paquete de Evidencias, declaración de conformidad | Decisión de evaluación de proveedores |
Esta ayuda de orientación es informativa y no crea ni modifica los requisitos de APTS.
El estándar completo con todos los requisitos, procedimientos de verificación, listas de verificación y apéndices se encuentra en la carpeta standard/.
Este estándar está abierto a contribuciones de la comunidad. Ya sea mejorar la claridad de los requisitos, agregar ejemplos de implementación, corregir errores o traducir el estándar, todas las contribuciones son bienvenidas. Consulte CONTRIBUTING.md para comenzar y GOVERNANCE.md para conocer los roles del proyecto y la toma de decisiones. Las traducciones se mantienen en standard/translations/.
Reporte problemas de contenido sensible (orientación de seguridad incorrecta, documentación de patrones inseguros) a través de SECURITY.md.
Únase a la discusión en OWASP Slack en el canal #project-apts.
CC BY-SA 4.0. Derechos de autor 2026 The OWASP Foundation.
| Revisor de seguridad o auditor | Introducción, Glosario, luego el nivel reclamado y Listas de Verificación | Secciones de verificación de dominio, Pruebas de Aceptación del Cliente | Hallazgos de revisión independiente |
| Colaborador | CONTRIBUTING.md | Issues y PRs existentes | PR pequeño y revisable |