forumAbrir tema

Revisando código heredado: ¿por dónde empezar con el top 10 de OWASP?

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
#1

Somos una startup tecnológica de 6 personas en Dallas que desarrolla software de logística. Contratamos a una agencia externa para desarrollar un portal de clientes y un módulo de seguimiento de pedidos por un presupuesto de 45.000 USD. Se entregó el proyecto, terminó el contrato de mantenimiento con la agencia y asumimos el código fuente con dos desarrolladores de nuestro equipo.

En la empresa no tenemos un auditor o especialista en ciberseguridad dedicado. Pero antes de empezar a dar servicio a clientes corporativos, queremos asegurarnos de que el sistema no tenga vulnerabilidades básicas de seguridad. En este contexto, decidimos tomar como referencia la lista OWASP Top 10 para hacer una auditoría interna del código fuente.

Al llevar a cabo una revisión de código según el top 10 de OWASP sin un equipo de seguridad dedicado, ¿a qué riesgos deberíamos dar prioridad? Además de los escáneres de análisis estático, ¿qué patrones deberíamos buscar manualmente en el código y en qué punto se vuelve imprescindible la ayuda profesional externa?

HHande T***Participante
Cargo
Operador de entrada de datos
Sector
Distribución alimentaria
Tipo de organización
taller
Miembro desde
abr 2025
Mensaje
62
Más útil#2

Respuesta corta: Para equipos de software sin personal de seguridad, el punto de partida más crítico al revisar código es auditar el uso de parámetros en las consultas a la base de datos y verificar los controles de autorización. Para detectar fallos lógicos de escalada de privilegios que las herramientas automáticas no ven, hay que revisar manualmente la lógica de negocio.

El primer paso al empezar la revisión debe ser instalar herramientas de análisis de código estático de código abierto en su entorno local de desarrollo. Estas herramientas listan rápidamente claves secretas incrustadas en el código, contraseñas, dependencias desactualizadas y llamadas a funciones inseguras. Filtrar los hallazgos de alto nivel del informe y parchear vulnerabilidades conocidas en librerías externas da el resultado más rápido.

La segunda fase, y la más laboriosa son los controles de la lógica de negocio. Para buscar controles de acceso defectuosos (el fallo más común en la lista OWASP) sigan estos pasos: 1) Comprueben la capa que verifica que los ID de objeto que vienen del usuario coincidan con la persona autenticada, 2) Aseguren que el control de permisos basado en roles se aplique en el servidor para cada endpoint y no solo en la interfaz 3) Reemplacen todas las consultas simples hechas por concatenación de texto en la base de datos por consultas parametrizadas.

Esta auditoría hecha por sus dos devs es muy efectiva para cerrar fallos básicos. Pero si su sistema maneja datos corporativos sensibles o información de pagos antes de ir a producción es imprescindible contratar una prueba de penetración independiente con alcance limitado para asegurar sus riesgos corporativos.

SSultan Ö***Experto
Cargo
Operador de entrada de datos
Sector
Deportes y fitness
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
10
#3

Para la búsqueda manual, buscar patrones de texto ayuda muchísimo: 1) Llamadas a la base de datos donde se concatenan variables directo en la consulta, 2) Claves secretas dejadas en el código sin cifrar, 3) Estructuras en bloques de captura de errores que devuelven información sensible del sistema al cliente. Buscar estos patrones lleva un par de horas.

SSelin U***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
2
#4

Cuando asumimos un portal de escala similar, encontramos 5 fallos de autorización distintos en dos días con revisión manual. Los escáneres automáticos no vieron ninguno porque solo un humano leyendo la lógica de negocio entiende qué datos debe ver cada usuario.

İİsmail K***Veterano
Cargo
Especialista en pruebas
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
sept 2022
Mensaje
3
#5

Primero hagan una auditoría de dependencias de las librerías de terceros. Corran los comandos de auditoría de seguridad integrados en su gestor de paquetes y actualicen los paquetes con vulnerabilidades conocidas. Casi siempre los agujeros más grandes que dejan las agencias vienen de librerías viejas.

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#6

Es muy difícil que dos devs que no escribieron el código aseguren la arquitectura de otro solo mirando la lista OWASP. Si tienen poco tiempo, concéntrense solo en los permisos de acceso y las consultas a la base de datos, no pierdan tiempo en otros detalles criptográficos complejos.

DDoruk A***Participante
Cargo
Coordinador general
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
18

Doki · Prueba de penetración · 2024

#7

miren sobre todo si cambiando los id en la url pueden entrar a los pedidos de otro las agencias suelen olvidarse esos controles de permisos en el backend

edit: he corregido unas erratas.

ZZeynep I***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
55
#8

Al firmar contratos con clientes corporativos de logística, es habitual que soliciten un informe de auditoría de seguridad independiente. La revisión interna que hagan refuerza el sistema, pero legalmente no reemplaza un informe de auditoría externa.

HHasan U***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
41
#9

¿Su sistema tiene una arquitectura multitenant? Es decir, ¿todos los clientes de logística comparten la misma base de datos? Si es así, el punto más crítico de la revisión debe ser el mecanismo de aislamiento que impide que un cliente acceda a las tablas de otra empresa.

DDeniz A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
164
#10

Aunque parezca intimidante para equipos pequeños, avanzar paso a paso usando la guía OWASP como lista de verificación le da al equipo una visión de ingeniería increíble. A medida que detecten fallos de lógica de negocio, la arquitectura del software se volverá mucho más robusta.

MMustafa A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#11

El camino que parece barato suele salir caro a la larga. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

ZZerrin Y***Participante
Cargo
Director de producción
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
oct 2022
Mensaje
11
#12

Tema muy oportuno. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

EErcanParticipante
Cargo
Contable
Miembro desde
sept 2024
Mensaje
92
#13

Estoy de acuerdo a medias, en parte no. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

MMetin Y***Participante
Cargo
Director de tecnología
Sector
cuero
Tipo de organización
negocio unipersonal
Miembro desde
sept 2024
Mensaje
43
#14

Permíteme resumir lo que se ha dicho hasta ahora. El error cometido por revision de codigo owasp top 10 suele ser reversible, pero caro.

Lo dejo como nota, por si sirve.

IIrmak B***Experto
Cargo
Director financiero
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
150
#15

Hay algo que no entiendo. Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Que todo el mundo haga algo no significa que sea lo correcto. Ánimo.

LLeyla Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
38
#16

Aquí hay una trampa, no puedo dejar de mencionarla. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Comprobado por experiencia.

PPerihanParticipante
Cargo
Comunicación corporativa
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
118
#17

Hablaré desde el otro lado, yo estoy en el lado del proveedor. No confíes en una sola medida; ve capa por capa.

Intentar hacerlo solo es la vía más cara. Yo seguiría por ese camino.

İİsmail K***Nuevo miembro
Cargo
Tienda de ultramarinos
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
22

Doki · Configuración de gestión de logs · 2025

#18

guardado.

MMelis K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
29
#19

Es correcto en general pero falta un detalle. bueno antes de decidir, mirad qué datos tenéis en la mano.

Si escribís el resultado aquí también servirá de ayuda a otros.

RRecep S***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
342
#20

Exactamente así. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Intentar hacerlo solo es la vía más cara.

Responder