En la lección anterior mediste tu dominio con la evaluación final. Si el resultado fue bueno, es natural que surja la pregunta: "¿existe una certificación oficial de OWASP que acredite todo esto?". La respuesta honesta —y el propósito de esta lección— es matizada: OWASP no emite una certificación de producto que diga "OWASP Certified" al estilo de otros fabricantes. OWASP es una fundación abierta cuyo valor está en sus estándares y proyectos (Top Ten, ASVS, SAMM, ZAP, WSTG...), no en un examen propietario. Pero eso no significa que tu esfuerzo no sea acreditable: precisamente porque el conocimiento OWASP es la base del appsec moderno, aparece de forma transversal en los temarios de muchas certificaciones de la industria. Esta lección aclara esa distinción, ofrece un panorama comparado y honesto de las certificaciones relevantes en seguridad web/appsec, muestra cómo el contenido de este curso mapea a sus temarios y te ayuda a elegir según tu perfil (desarrollador, pentester o arquitecto). Sin humo y sin inventar credenciales que no existen.
Contenido
- Por qué OWASP no es una certificación (y qué es en realidad)
- El ecosistema de certificaciones de appsec
- Tabla comparativa de certificaciones relevantes
- Cómo el curso mapea a los temarios
- Cómo elegir según tu perfil
- Errores comunes y consejos
- Ejercicios
- Conclusión
Por qué OWASP no es una certificación (y qué es en realidad)
Conviene desmontar un malentendido frecuente. OWASP (Open Worldwide Application Security Project) es una fundación sin ánimo de lucro que produce recursos abiertos y gratuitos:
- Estándares y guías: Top Ten, ASVS, WSTG (Web Security Testing Guide), MASVS (móvil), SAMM.
- Herramientas: ZAP, Dependency-Check, Amass, entre otras.
- Materiales de aprendizaje: WebGoat, Juice Shop, Cheat Sheet Series.
Su modelo es la apertura, no la certificación de personas. No hay un examen oficial "OWASP Certified Professional". Lo que sí existe es su influencia: el vocabulario y los marcos de OWASP son el lenguaje común del sector, así que dominarlos te prepara para casi cualquier certificación de seguridad de aplicaciones, porque casi todas los referencian.
Matiz importante: que no haya una certificación de producto no significa que OWASP no participe en formación. La fundación organiza formación en sus eventos y hay proyectos comunitarios, pero ninguno es "la certificación oficial OWASP" equivalente a las credenciales de la industria. Desconfía de cualquier oferta que prometa un "título oficial OWASP": no es como funciona la fundación.
graph TB
OWASP[OWASP: fundacion abierta] --> STD[Estandares: Top Ten, ASVS, WSTG, SAMM]
OWASP --> TOOLS[Herramientas: ZAP, Dependency-Check]
OWASP --> LEARN[Laboratorios: Juice Shop, WebGoat]
STD -.base de temario.-> CERTS[Certificaciones de la industria]
TOOLS -.se usan en.-> CERTS
LEARN -.se practica para.-> CERTS
La idea clave del diagrama: OWASP alimenta a las certificaciones, pero no es una de ellas. Tu conocimiento OWASP es el cimiento; la certificación es el sello que un tercero pone sobre él.
El ecosistema de certificaciones de appsec
Las certificaciones relevantes se agrupan por enfoque. Entender los grupos ayuda más que memorizar siglas:
- Pentesting / ofensivas de web: miden tu capacidad de encontrar y explotar vulnerabilidades. Muy prácticas, con examen de laboratorio.
- Secure coding / defensivas: miden tu capacidad de escribir y revisar código seguro. Orientadas a desarrolladores.
- Generalistas de seguridad: cubren appsec como una parte de un temario más amplio de ciberseguridad. Suelen ser más teóricas y reconocidas por RR. HH.
- Arquitectura / gestión: enfocadas al diseño y gobierno de la seguridad, alineadas con SAMM y ASVS.
Ninguna es "la mejor" en abstracto: la mejor es la que encaja con tu rol y tu objetivo profesional.
Tabla comparativa de certificaciones relevantes
La siguiente tabla recoge certificaciones reales y reconocidas del sector, con su enfoque, nivel y carácter práctico o teórico. Los detalles exactos (precio, formato) cambian con el tiempo: confirma siempre en la fuente oficial del emisor.
| Certificación | Emisor | Enfoque | Nivel | Práctica vs teórica |
|---|---|---|---|---|
| OSWE (Offensive Security Web Expert) | OffSec | Explotación web avanzada, white-box | Avanzado | Muy práctica (examen de 48 h en laboratorio) |
| eWPT / eWPTX (Web App Penetration Tester) | INE / eLearnSecurity | Pentesting web | Intermedio / avanzado | Práctica (examen con informe) |
| Burp Suite Certified Practitioner | PortSwigger | Testing web con Burp | Intermedio | Muy práctica (laboratorios) |
| GWAPT (GIAC Web App Penetration Tester) | GIAC/SANS | Pentesting web | Intermedio | Mixta (examen tipo test riguroso) |
| GWEB (GIAC Certified Web App Defender) | GIAC/SANS | Defensa de apps web | Intermedio | Mixta, defensiva |
| CSSLP (Certified Secure Software Lifecycle Professional) | ISC² | S-SDLC, secure coding, gestión | Intermedio/avanzado | Teórica (alineada con SAMM/S-SDLC) |
| GSSP (GIAC Secure Software Programmer) | GIAC/SANS | Secure coding por lenguaje | Intermedio | Mixta, defensiva |
| CEH (Certified Ethical Hacker) | EC-Council | Hacking generalista (incluye web) | Introductorio/intermedio | Teórica (+ práctica opcional) |
| CompTIA Security+ | CompTIA | Seguridad generalista (base) | Introductorio | Teórica |
Observaciones honestas: las de OffSec, PortSwigger e INE son las más prácticas y valoradas para roles ofensivos web; CSSLP y GWEB/GSSP son las que más se alinean con el enfoque defensivo y de ciclo de vida de este curso; Security+ y CEH son puertas de entrada generalistas, útiles para empezar pero menos específicas de appsec.
Cómo el curso mapea a los temarios
Lo que has estudiado aquí no cubre por sí solo ninguna certificación completa, pero sí sienta la base de sus dominios de appsec. Este mapeo te dice qué certificación aprovecha mejor cada módulo:
| Módulo del curso | Contenido | Certificaciones donde más aporta |
|---|---|---|
| M3 Top Ten 2021 | Vulnerabilidades web fundamentales | Todas (es vocabulario común) |
| M4 ASVS | Requisitos verificables | CSSLP, GWEB, eWPT (como checklist) |
| M5 SAMM | Madurez del programa | CSSLP (gestión/S-SDLC) |
| M6 ZAP | Testing dinámico | eWPT, GWAPT, Burp Practitioner (herramienta análoga) |
| M7 Buenas prácticas / DevSecOps | S-SDLC, threat modeling, pipeline | CSSLP, GWEB, GSSP |
| M8 Ejercicios y casos | Aplicación integrada | OSWE, eWPTX (capacidad práctica) |
Dicho de otro modo: si te decantas por lo ofensivo, tu curso te ha dado el mapa (Top Ten, ZAP) y ahora toca profundizar en explotación práctica (OSWE/eWPT/Burp). Si te decantas por lo defensivo o de arquitectura, ya dominas gran parte del temario conceptual de CSSLP/GWEB.
Cómo elegir según tu perfil
No hay una respuesta universal. Elige por rol y objetivo:
Perfil Desarrollador (dev)
Tu valor está en escribir y revisar código seguro. Prioriza credenciales defensivas y de ciclo de vida:
- Primer paso realista: consolidar M3, M4 y M7 y apuntar a CSSLP (si tu rol incluye ciclo de vida) o GSSP/GWEB.
- Complementa con laboratorios de Juice Shop/WebGoat (lección 09-03) para entender el ataque desde la defensa.
Perfil Pentester / auditor
Tu valor está en encontrar y demostrar vulnerabilidades. Prioriza credenciales ofensivas y muy prácticas:
- Ruta recomendada: Burp Suite Certified Practitioner o eWPT como intermedias, y OSWE/eWPTX como objetivo avanzado.
- Tu M6 (ZAP) es la base; el salto es soltura en explotación manual y white-box.
Perfil Arquitecto / responsable de seguridad
Tu valor está en el diseño y el gobierno. Prioriza credenciales de ciclo de vida y gestión:
- CSSLP encaja de lleno con tu M5 (SAMM) y M7 (threat modeling, S-SDLC).
- Menos foco en explotación manual, más en requisitos (ASVS) y madurez (SAMM).
graph LR
P{Tu perfil} --> DEV[Desarrollador]
P --> PEN[Pentester]
P --> ARQ[Arquitecto]
DEV --> C1[CSSLP / GSSP / GWEB]
PEN --> C2[Burp / eWPT / OSWE]
ARQ --> C3[CSSLP / enfoque SAMM-ASVS]
Errores Comunes y Consejos
- Buscar "la certificación oficial de OWASP". No existe como credencial de producto. Si alguien te la vende, sospecha. OWASP es la base, no el sello.
- Elegir la certificación de moda en vez de la de tu rol. OSWE es prestigiosa, pero si eres desarrollador defensivo puede que CSSLP te aporte más valor profesional. Alinea la credencial con tu trabajo real.
- Certificarse sin práctica. Las mejores credenciales de appsec son de laboratorio: no se aprueban solo leyendo. La lección 09-03 está dedicada precisamente a esa práctica.
- Ignorar el coste y la vigencia. Muchas exigen renovación (CPE/recertificación) y tienen precios altos. Infórmate en la fuente oficial antes de comprometerte.
- Consejo: una certificación acredita, pero lo que te contrata es lo que sabes hacer. Trátala como un objetivo que te obliga a practicar, no como un fin en sí mismo.
Ejercicios
Ejercicio 1. Un compañero afirma: "Voy a sacarme la certificación oficial de OWASP para ser AppSec". Corrige su afirmación en 3-4 frases, explicando qué es OWASP realmente y reencaminando su objetivo hacia credenciales adecuadas.
Ejercicio 2. Eres desarrollador backend de BazarNube y quieres crecer hacia un rol de AppSec defensivo. Elige una certificación de la tabla, justifica la elección con tu perfil y enlaza al menos dos módulos del curso que ya te han preparado para su temario.
Ejercicio 3. Ordena estas tres certificaciones de más práctica a más teórica y explica el criterio: OSWE, CompTIA Security+, eWPT.
Soluciones
Solución 1. "OWASP no emite una certificación oficial de producto: es una fundación abierta que crea estándares (Top Ten, ASVS, SAMM) y herramientas (ZAP) gratuitos, que son la base del appsec. No puedes 'sacarte OWASP', pero sí una certificación de la industria que se apoye en ese conocimiento. Para un rol AppSec defensivo, mira CSSLP o GWEB; para uno ofensivo, eWPT/OSWE. Tu conocimiento OWASP es el cimiento sobre el que prepararás cualquiera de ellas."
Solución 2. Respuesta modelo: "Elijo CSSLP porque mi perfil es defensivo y de ciclo de vida, no de explotación. CSSLP cubre secure coding, S-SDLC y gestión del ciclo, exactamente el enfoque de mi trabajo en BazarNube. Ya vengo preparado: el M7 me dio S-SDLC, threat modeling y DevSecOps, y el M5 (SAMM) me dio el marco de madurez que CSSLP también trata. Complementaría con M4 (ASVS) como catálogo de requisitos." (También sería válido GSSP/GWEB con justificación análoga.)
Solución 3. De más práctica a más teórica: OSWE (examen de laboratorio de 48 h, explotación real) > eWPT (examen práctico con informe, algo más guiado) > CompTIA Security+ (examen tipo test generalista, sin laboratorio). El criterio es el peso del componente hands-on frente al de conocimiento memorístico: cuanto más se aprueba "haciendo" en un entorno real, más práctica es la certificación.
Conclusión
Ya tienes el panorama con claridad y sin humo: OWASP no es una certificación, es el cimiento abierto sobre el que se construyen casi todas las credenciales de seguridad de aplicaciones, y tu curso te ha dado precisamente ese cimiento —Top Ten, ASVS, SAMM, ZAP y buenas prácticas— aplicado sobre BazarNube. Has visto qué certificaciones existen de verdad, cómo tus módulos mapean a sus temarios y cómo elegir la que encaja con tu perfil de dev, pentester o arquitecto. Pero saber qué certificación quieres es solo la mitad: la otra mitad es prepararla bien, y las mejores credenciales de appsec se aprueban practicando, no memorizando. Por eso la última lección del curso, 09-03 Recursos para la Preparación de la Certificación, te dará un plan de estudio concreto, los laboratorios (Juice Shop, WebGoat, CTF), la documentación OWASP como guía y un calendario por semanas para llegar al examen con las manos entrenadas, no solo la cabeza llena.
Curso de OWASP: Directrices y Estándares para la Seguridad en Aplicaciones Web
Módulo 1: Introducción a OWASP
Módulo 2: Principales Proyectos de OWASP
- OWASP Top Ten
- OWASP ASVS (Application Security Verification Standard)
- OWASP SAMM (Software Assurance Maturity Model)
- OWASP ZAP (Zed Attack Proxy)
- Otros Proyectos Clave: WSTG, Cheat Sheets y Dependency-Check
Módulo 3: OWASP Top Ten 2021 en Profundidad
- A01:2021 – Pérdida de Control de Acceso
- A02:2021 – Fallos Criptográficos y Exposición de Datos Sensibles
- A03:2021 – Inyección
- Cross-Site Scripting (XSS) en Profundidad
- A04:2021 – Diseño Inseguro
- A05:2021 – Configuración de Seguridad Incorrecta
- Entidades Externas XML (XXE)
- A06:2021 – Componentes Vulnerables y Desactualizados
- A07:2021 – Fallos de Identificación y Autenticación
- A08:2021 – Fallos de Integridad de Software y Datos (Deserialización Insegura)
- A09:2021 – Fallos de Registro y Monitorización
- A10:2021 – Server-Side Request Forgery (SSRF)
Módulo 4: OWASP ASVS (Application Security Verification Standard)
- Introducción a ASVS
- Niveles de Verificación
- Requisitos de Seguridad
- Implementación de ASVS en Proyectos
Módulo 5: OWASP SAMM (Software Assurance Maturity Model)
Módulo 6: OWASP ZAP (Zed Attack Proxy)
- Introducción a ZAP
- Instalación y Configuración
- Escaneo de Vulnerabilidades
- Automatización de Pruebas de Seguridad
Módulo 7: Buenas Prácticas y Recomendaciones
- Ciclo de Vida de Desarrollo Seguro (SDLC)
- Modelado de Amenazas (Threat Modeling)
- Integración de Seguridad en DevOps (DevSecOps)
- Capacitación y Concienciación en Seguridad
- Herramientas y Recursos Adicionales
Módulo 8: Ejercicios Prácticos y Casos de Estudio
- Ejercicio 1: Identificación de Vulnerabilidades
- Ejercicio 2: Implementación de Controles de Seguridad
- Caso de Estudio 1: Análisis de un Incidente de Seguridad
- Caso de Estudio 2: Mejora de la Seguridad en una Aplicación Web
