<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
		<id>https://wiki.owasp.org/index.php?action=history&amp;feed=atom&amp;title=OWASP_Testing_Guide_v3_Startup%2Fes</id>
		<title>OWASP Testing Guide v3 Startup/es - Revision history</title>
		<link rel="self" type="application/atom+xml" href="https://wiki.owasp.org/index.php?action=history&amp;feed=atom&amp;title=OWASP_Testing_Guide_v3_Startup%2Fes"/>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Testing_Guide_v3_Startup/es&amp;action=history"/>
		<updated>2026-04-11T20:29:04Z</updated>
		<subtitle>Revision history for this page on the wiki</subtitle>
		<generator>MediaWiki 1.27.2</generator>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Testing_Guide_v3_Startup/es&amp;diff=37834&amp;oldid=prev</id>
		<title>Jcmax: New page: == Planeación de la nueva guía de pruebas de OWASP v3 ==  '''3 de Octubre d 2007: Inicio v3''' &lt;br&gt; La guía de pruebas de OWASP v2 fue un gran éxito, con miles de descargas y muchas, m...</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Testing_Guide_v3_Startup/es&amp;diff=37834&amp;oldid=prev"/>
				<updated>2008-08-31T16:33:46Z</updated>
		
		<summary type="html">&lt;p&gt;New page: == Planeación de la nueva guía de pruebas de OWASP v3 ==  &amp;#039;&amp;#039;&amp;#039;3 de Octubre d 2007: Inicio v3&amp;#039;&amp;#039;&amp;#039; &amp;lt;br&amp;gt; La guía de pruebas de OWASP v2 fue un gran éxito, con miles de descargas y muchas, m...&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Planeación de la nueva guía de pruebas de OWASP v3 ==&lt;br /&gt;
&lt;br /&gt;
'''3 de Octubre d 2007: Inicio v3''' &amp;lt;br&amp;gt;&lt;br /&gt;
La guía de pruebas de OWASP v2 fue un gran éxito, con miles de descargas y muchas, muchas compañias que la han adoptado como estándar para pruebas de intrusión de pruebas en applicaciones Web &amp;lt;br&amp;gt;&lt;br /&gt;
Ahora nos gustaría empezar un nuevo proyecto que esta basado en v2 sino mejorarlo y completarlo. &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
En la guía de pruebas de OWASP v2 hemos separado el conjunto de pruebas en 8 sub-categorias:&lt;br /&gt;
* Obtención de información&lt;br /&gt;
* Pruebas de reglas de negocio&lt;br /&gt;
* Pruebas de autentificación&lt;br /&gt;
* Pruebas de manejo de sesiones&lt;br /&gt;
* Pruebas de validación de entradas&lt;br /&gt;
* Pruebas de negación de servicios&lt;br /&gt;
* Pruebas de servicios Web &lt;br /&gt;
* Pruebas de AJAX&lt;br /&gt;
&lt;br /&gt;
Los siguientes son mis ideas sobre la nueva guía de pruebas de OWASP v3:&lt;br /&gt;
&lt;br /&gt;
1) Faltan pruebas de autorización. Como Jeff y Dave dijeron mucho tiempo antes, es importante crear una nueva categoría.&amp;lt;br&amp;gt;&lt;br /&gt;
* Esta debe incluir cosas que estaban en v1 pero fueron eliminadas para v2, nos gustaría: OWASP-AC-003 : Manipulación de parámetros de autorización, OWASP-AC-004 : páginas y funciones autorizadas&lt;br /&gt;
2) La obtención de informatión no es un conjunto de vulnerabilidades --&amp;gt; no en el reporte --&amp;gt; nueva categoría: modo pasivo &amp;lt;br&amp;gt;&lt;br /&gt;
3) Pruebas de reglas de negocio --&amp;gt; No en el reporte --&amp;gt; Modo pasivo &amp;lt;br&amp;gt;&lt;br /&gt;
4) Pruebas de infraestructura --&amp;gt; nueva categoría &amp;lt;br&amp;gt;&lt;br /&gt;
5) La sección de servicios Web necesita mejoras &amp;lt;br&amp;gt;&lt;br /&gt;
6) La sección de pruebas de AJAX necesita mejoras &amp;lt;br&amp;gt;&lt;br /&gt;
7) Nueva categoría: pruebas del lado del cliente. pruebas en AJAX y Flash. &amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Este [http://www.owasp.org/index.php/Image:Planning_OTGv3.doc documento] analiza las vulnerabilidades de la guía de pruebas de OWASP v2 y un plan para crear la nueva v3. &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
También se necesitan hacer las siguientes acalaraciones/consideraciones como prepareción para v3:&amp;lt;br&amp;gt;&lt;br /&gt;
1) &amp;quot;OWASP-AUTHN-001 : la autentificación al final de la petición debe ser HTTPS&amp;quot; y &amp;quot;OWASP-AUTHN-003 : Credenciales transportadas sobre un canal cifrado&amp;quot; como estaban en v1 cubiertas totalmente por &amp;quot;OWASP-IG-005 : pruebas de SSL/TLS &amp;quot;? '''--&amp;gt; no, necesitamos creee una nuevas pruebas de autentificación'''&amp;lt;br&amp;gt;&lt;br /&gt;
2) &amp;quot;OWASP-AUTHN-009 : Estructura de contraseñas&amp;quot; y &amp;quot;OWASP-AUTHN-010 : passwords en blanco&amp;quot; como estaban en la v1 totalmente cubiertas como OWASP-AT-003 &amp;amp; OWASP-AT-001? '''--&amp;gt; si'''&amp;lt;br&amp;gt;&lt;br /&gt;
3) estan todas las 5 referencias AUTHSM como ellas estaban en v1 totalmente cubiertas por &amp;quot;OWASP-SM-001 : esquema de manejo de sesiones&amp;quot;?&amp;lt;br&amp;gt;&lt;br /&gt;
4) ¿que de &amp;quot;OWASP-DP-001 : Información sensible en HTML&amp;quot; cae dentro de v2/v3? &amp;lt;br&amp;gt;&lt;br /&gt;
5) De todas las referencias de la v1 sobre protección de datos con SSL (DP-003 hasta DP-007) ¿cuales caen bajo &amp;quot;OWASP-IG-005 : Pruebas de SSL/TLS&amp;quot;?&amp;lt;br&amp;gt;&lt;br /&gt;
6) ¿es &amp;quot;OWASP-DS-001 : Bloqueando cuentas del cliente&amp;quot; un subconjunto de AUTHN-008 en v1 o AT-006 en v2 o es realmente un elemento aparte?&amp;lt;br&amp;gt;&lt;br /&gt;
7) &amp;quot;OWASP-EH-002 : Mensajes de error de usuario&amp;quot; y &amp;quot;OWASP-EH-001 : Mensajes de error de aplicacion&amp;quot; como estaban en la v1 caerían bajo &amp;quot;OWASP-IG-004 : Analisis de códigos de error&amp;quot;?, Si es asi, donde aparecerían en el reporte los errores de antentificación demasiado especificos? (Si entiendo correctamente la obtención de información no se reportaría) [Esto serían mensajes de error los cuales especifican realmente &amp;quot;usuario invalido&amp;quot; o &amp;quot;contraseña invalida&amp;quot; en vez de &amp;quot;Error: Las credenciales proveidas son inválidas&amp;quot; o mensajes genéricos similares.] '''--&amp;gt; yes'''&amp;lt;br&amp;gt;&lt;/div&gt;</summary>
		<author><name>Jcmax</name></author>	</entry>

	</feed>