
Estándar de Verificación de Seguridad de Aplicaciones
Este trabajo está licenciado bajo una Licencia Internacional Creative Commons Atribución-CompartirIgual 4.0.
🎉🎉🎉 ¡Bienvenido a la Versión 5.0 del ASVS! 🎉🎉🎉
¡Publicado EN VIVO en el escenario del Global AppSec EU Barcelona 2025!
El objetivo principal del Proyecto OWASP Application Security Verification Standard (ASVS) es proporcionar un estándar de seguridad de aplicaciones abierto para aplicaciones web y servicios web de todo tipo.
Lanzado originalmente en 2008 mediante una colaboración comunitaria global, el ASVS define un conjunto integral de requisitos de seguridad para diseñar, desarrollar y probar aplicaciones y servicios web modernos.
Tras el lanzamiento de ASVS 4.0 en 2019 y su actualización menor (v4.0.3) en 2021, la Versión 5.0 representa un hito significativo: modernizado para reflejar los últimos avances en seguridad de software.
¡Reconocemos con gratitud a las organizaciones que han apoyado el proyecto, ya sea aportando tiempo significativo o financieramente, en nuestra página de "Supporters"!
Por favor, registre los problemas si encuentra errores o si tiene ideas. Es posible que posteriormente le solicitemos basada en la discusión del problema. También estamos buscando activamente .
El proyecto está dirigido por los tres líderes del proyecto Daniel Cuthbert, Josh Grossman y Elar Lang.
Cuentan con el apoyo del Grupo de Trabajo ASVS, que está formado por Shanni Prutchi, Ralph Andalis, Meghan Jacquot, Iman Sharafaldin, Ryan Armstrong, Gabriel Corona, Tobias Ahnoff y Eden Yardeni.
La última versión estable es la versión 5.0.0 (con fecha de mayo de 2025), que se puede encontrar en:
La rama master de este repositorio será siempre la "versión de vanguardia" que podría tener cambios en curso u otras ediciones abiertas. El próximo objetivo de lanzamiento será un lanzamiento de parche, la versión 5.0.1. Para más detalles sobre la estrategia de lanzamiento del ASVS, consulte la sección de estrategia de lanzamiento de CONTRIBUTING.md.
El esfuerzo de la comunidad OWASP con respecto a las traducciones es un esfuerzo de buena fe. Si bien hacemos todo lo posible para garantizar que el contenido sea válido, desde una perspectiva estructural, solo podemos hacer ciertas cosas para asegurar que las traducciones sean correctas. Dependemos de ustedes, la comunidad, para ayudar a que el ASVS sea lo más utilizable posible en todo el mundo, y traducir la rama principal a su idioma es importante para el proyecto.
Si cree que puede ayudar con las traducciones, o incluso asegurarse de que la lista actual de traducciones a continuación sea correcta, nos encantaría que se uniera a la comunidad e hiciera que el ASVS sea increíble para todos. Para obtener más información sobre la traducción del ASVS, consulte la sección de traducciones de CONTRIBUTING.md.
Traducciones disponibles actualmente:
Las traducciones históricas de las versiones v4.x se pueden encontrar en el archivo TRANSLATIONS.md en la carpeta 4.0.
Cada requisito tiene un identificador con el formato <capítulo>.<sección>.<requisito>, donde cada elemento es un número. Por ejemplo, 1.11.3.
<capítulo> corresponde al capítulo del que proviene el requisito; por ejemplo, todos los requisitos 1.#.# son del capítulo 'Codificación y Saneamiento'.<sección> corresponde a la sección dentro de ese capítulo donde aparece el requisito; por ejemplo: todos los requisitos 1.2.# están en la sección 'Prevención de Inyección' del capítulo 'Codificación y Saneamiento'.<requisito> identifica el requisito específico dentro del capítulo y la sección; por ejemplo, 1.2.5, que a partir de la versión 5.0.0 de este estándar es:Verificar que la aplicación esté protegida contra la inyección de comandos del sistema operativo y que las llamadas al sistema operativo utilicen consultas parametrizadas del sistema operativo o empleen codificación contextual de la salida de la línea de comandos.
Dado que los identificadores pueden cambiar entre versiones del estándar, es preferible que otros documentos, informes o herramientas utilicen el siguiente formato: v<versión>-<capítulo>.<sección>.<requisito>, donde: 'versión' es la etiqueta de versión del ASVS. Por ejemplo: v5.0.0-1.2.5 se entendería como específicamente el quinto requisito de la sección 'Prevención de Inyección' del capítulo 'Codificación y Saneamiento' de la versión 5.0.0. (Esto podría resumirse como v<versión>-<identificador_de_requisito>).
Nota: La v que precede al número de versión en el formato debe estar siempre en minúscula.
Si se utilizan identificadores sin incluir el elemento v<versión>, se debe asumir que se refieren al contenido más reciente del Estándar de Verificación de Seguridad en Aplicaciones. A medida que el estándar crece y cambia, esto se vuelve problemático, por lo que los redactores o desarrolladores deberían incluir el elemento de versión.
Todo el contenido del proyecto está bajo la licencia Creative Commons Attribution-ShareAlike v4.0.