OWASP Top 10 u OWASP ASVS: qué comprueba un escáner y qué cubre solo un catálogo de requisitos
Dos documentos OWASP, dos funciones totalmente distintas: el Top 10 clasifica categorías de riesgo por frecuencia, el ASVS es un catálogo de requisitos verificables. Por qué un escáner puede orientarse por el primero pero nunca sustituye una verificación según el segundo, y dónde traza CAVRIX ese límite.

Dos documentos que se confunden constantemente
Ambos vienen de la fundación OWASP, ambos llevan la palabra security en el nombre y ambos acaban en ofertas como prueba de que un producto es serio. Ahí termina el parecido. El Top 10 es una lista de concienciación: cada pocos años OWASP evalúa datos y nombra las diez categorías de riesgo que con más frecuencia provocan incidentes en aplicaciones. La edición de 2025 sitúa el control de acceso deficiente en primer lugar, la configuración de seguridad incorrecta en segundo y, como novedad, los fallos en la cadena de suministro de software en tercero.
El Application Security Verification Standard, ASVS para abreviar, es otra cosa. Es un catálogo de requisitos concretos para una aplicación, organizado por temas y graduado en niveles de verificación, desde un nivel básico hasta uno pensado para aplicaciones con altas necesidades de protección. El ASVS no responde a qué falla con más frecuencia, sino a qué debe cumplir de forma demostrable una aplicación.
Qué puede hacer un escáner con el Top 10
Un escáner encuentra lo que tiene un patrón: credenciales escritas en el código, bibliotecas con fallos conocidos, entradas sin validar, llamadas peligrosas al sistema, controles de acceso ausentes en lugares reconocibles. Para decidir qué hallazgo se trata primero, el orden del Top 10 es una regla útil. Por eso nuestro escaneo de código se orienta exactamente por ese catálogo: un hallazgo que cae en la categoría de control de acceso deficiente va antes que uno de una categoría peor clasificada, salvo que el riesgo real en el contexto de la base de código diga otra cosa.
Lo que el escáner no hace es cubrir el Top 10. Una clasificación no se cubre, solo se usa como vara de medir. Quien te promete una marca de verificación tras cada una de las diez categorías vende una lista como si fuera una auditoría.
Qué logra solo una verificación según el ASVS
Una verificación ASVS funciona al revés. No es la herramienta la que busca patrones en el código, sino una persona la que toma los requisitos uno a uno y comprueba si la aplicación los cumple, mirando la arquitectura, la configuración, los procesos y, sí, también el código. Muchos requisitos afectan a cosas que no aparecen en el código fuente: cómo se gestionan las sesiones, si los permisos se corresponden con el modelo de negocio, cómo se guardan las claves, qué decisiones se tomaron en el diseño.
Por eso ningún escáner puede proporcionar una verificación ASVS, tampoco el nuestro. Un requisito de lógica de negocio no tiene un patrón fijo, y una afirmación sobre el diseño no se deduce de líneas de código. Quien necesita una declaración ASVS, por ejemplo porque un gran cliente la exige, necesita una revisión por personas con el catálogo en la mano.
Dónde traza CAVRIX el límite
Lo decimos tan claro como en nuestra página sobre seguridad del código y cumplimiento: el Top 10 es nuestro marco de referencia para evaluar hallazgos, nada más. No ofrecemos verificación ASVS ni hacemos afirmaciones sobre niveles ASVS. Lo que entregamos es un escaneo continuo en cada commit, una clasificación de cada hallazgo por una persona y una documentación fechada de la corrección.
Quien necesita ambas cosas las combina. El escaneo mantiene fuera del código, de forma continua, las categorías de fallos conocidas. Una verificación según el ASVS o un test de penetración comprueban periódicamente lo que no tiene patrón. Qué prueba es la adecuada y qué debe garantizar está en nuestra página sobre el test de penetración.
Una regla práctica para ofertas
Si en una oferta pone OWASP sin más, pregunta: Top 10 o ASVS, y en qué papel. Si la respuesta es que el escáner se orienta por el Top 10 y prioriza en consecuencia, es honesta y útil. Si la respuesta es que el escáner comprueba la aplicación contra el ASVS, pregunta quién verifica los requisitos que no tienen patrón. Si la respuesta no llega, ya sabes suficiente.
Preguntas frecuentes
¿Cubre el escaneo de CAVRIX el OWASP Top 10?
Lo usa como orden de evaluación y encuentra, de sus categorías, las que tienen un patrón. Una clasificación no se cubre. No prometemos una marca tras cada categoría, sino hallazgos y correcciones con fecha.
¿Ofrece CAVRIX una verificación ASVS?
No. El ASVS lo verifican personas requisito por requisito, y muchos de sus requisitos tratan del diseño y los procesos, no del código. Es un servicio distinto de un escaneo continuo, y no lo afirmamos.
¿Basta el escaneo cuando un cliente pregunta por OWASP?
Si el cliente quiere saber si las categorías de riesgo más frecuentes se comprueban y corrigen de forma continua, sí, con fechas. Si exige una declaración sobre niveles ASVS, hace falta una verificación humana, y lo decimos en la conversación antes de redactar una oferta.