En la lección anterior mediste tu dominio con la evaluación final. Si el resultado fue bueno, es natural que surja la pregunta: "¿existe una certificación oficial de OWASP que acredite todo esto?". La respuesta honesta —y el propósito de esta lección— es matizada: OWASP no emite una certificación de producto que diga "OWASP Certified" al estilo de otros fabricantes. OWASP es una fundación abierta cuyo valor está en sus estándares y proyectos (Top Ten, ASVS, SAMM, ZAP, WSTG...), no en un examen propietario. Pero eso no significa que tu esfuerzo no sea acreditable: precisamente porque el conocimiento OWASP es la base del appsec moderno, aparece de forma transversal en los temarios de muchas certificaciones de la industria. Esta lección aclara esa distinción, ofrece un panorama comparado y honesto de las certificaciones relevantes en seguridad web/appsec, muestra cómo el contenido de este curso mapea a sus temarios y te ayuda a elegir según tu perfil (desarrollador, pentester o arquitecto). Sin humo y sin inventar credenciales que no existen.

Contenido

  1. Por qué OWASP no es una certificación (y qué es en realidad)
  2. El ecosistema de certificaciones de appsec
  3. Tabla comparativa de certificaciones relevantes
  4. Cómo el curso mapea a los temarios
  5. Cómo elegir según tu perfil
  6. Errores comunes y consejos
  7. Ejercicios
  8. Conclusión

Por qué OWASP no es una certificación (y qué es en realidad)

Conviene desmontar un malentendido frecuente. OWASP (Open Worldwide Application Security Project) es una fundación sin ánimo de lucro que produce recursos abiertos y gratuitos:

  • Estándares y guías: Top Ten, ASVS, WSTG (Web Security Testing Guide), MASVS (móvil), SAMM.
  • Herramientas: ZAP, Dependency-Check, Amass, entre otras.
  • Materiales de aprendizaje: WebGoat, Juice Shop, Cheat Sheet Series.

Su modelo es la apertura, no la certificación de personas. No hay un examen oficial "OWASP Certified Professional". Lo que sí existe es su influencia: el vocabulario y los marcos de OWASP son el lenguaje común del sector, así que dominarlos te prepara para casi cualquier certificación de seguridad de aplicaciones, porque casi todas los referencian.

Matiz importante: que no haya una certificación de producto no significa que OWASP no participe en formación. La fundación organiza formación en sus eventos y hay proyectos comunitarios, pero ninguno es "la certificación oficial OWASP" equivalente a las credenciales de la industria. Desconfía de cualquier oferta que prometa un "título oficial OWASP": no es como funciona la fundación.

graph TB
    OWASP[OWASP: fundacion abierta] --> STD[Estandares: Top Ten, ASVS, WSTG, SAMM]
    OWASP --> TOOLS[Herramientas: ZAP, Dependency-Check]
    OWASP --> LEARN[Laboratorios: Juice Shop, WebGoat]
    STD -.base de temario.-> CERTS[Certificaciones de la industria]
    TOOLS -.se usan en.-> CERTS
    LEARN -.se practica para.-> CERTS

La idea clave del diagrama: OWASP alimenta a las certificaciones, pero no es una de ellas. Tu conocimiento OWASP es el cimiento; la certificación es el sello que un tercero pone sobre él.

El ecosistema de certificaciones de appsec

Las certificaciones relevantes se agrupan por enfoque. Entender los grupos ayuda más que memorizar siglas:

  • Pentesting / ofensivas de web: miden tu capacidad de encontrar y explotar vulnerabilidades. Muy prácticas, con examen de laboratorio.
  • Secure coding / defensivas: miden tu capacidad de escribir y revisar código seguro. Orientadas a desarrolladores.
  • Generalistas de seguridad: cubren appsec como una parte de un temario más amplio de ciberseguridad. Suelen ser más teóricas y reconocidas por RR. HH.
  • Arquitectura / gestión: enfocadas al diseño y gobierno de la seguridad, alineadas con SAMM y ASVS.

Ninguna es "la mejor" en abstracto: la mejor es la que encaja con tu rol y tu objetivo profesional.

Tabla comparativa de certificaciones relevantes

La siguiente tabla recoge certificaciones reales y reconocidas del sector, con su enfoque, nivel y carácter práctico o teórico. Los detalles exactos (precio, formato) cambian con el tiempo: confirma siempre en la fuente oficial del emisor.

Certificación Emisor Enfoque Nivel Práctica vs teórica
OSWE (Offensive Security Web Expert) OffSec Explotación web avanzada, white-box Avanzado Muy práctica (examen de 48 h en laboratorio)
eWPT / eWPTX (Web App Penetration Tester) INE / eLearnSecurity Pentesting web Intermedio / avanzado Práctica (examen con informe)
Burp Suite Certified Practitioner PortSwigger Testing web con Burp Intermedio Muy práctica (laboratorios)
GWAPT (GIAC Web App Penetration Tester) GIAC/SANS Pentesting web Intermedio Mixta (examen tipo test riguroso)
GWEB (GIAC Certified Web App Defender) GIAC/SANS Defensa de apps web Intermedio Mixta, defensiva
CSSLP (Certified Secure Software Lifecycle Professional) ISC² S-SDLC, secure coding, gestión Intermedio/avanzado Teórica (alineada con SAMM/S-SDLC)
GSSP (GIAC Secure Software Programmer) GIAC/SANS Secure coding por lenguaje Intermedio Mixta, defensiva
CEH (Certified Ethical Hacker) EC-Council Hacking generalista (incluye web) Introductorio/intermedio Teórica (+ práctica opcional)
CompTIA Security+ CompTIA Seguridad generalista (base) Introductorio Teórica

Observaciones honestas: las de OffSec, PortSwigger e INE son las más prácticas y valoradas para roles ofensivos web; CSSLP y GWEB/GSSP son las que más se alinean con el enfoque defensivo y de ciclo de vida de este curso; Security+ y CEH son puertas de entrada generalistas, útiles para empezar pero menos específicas de appsec.

Cómo el curso mapea a los temarios

Lo que has estudiado aquí no cubre por sí solo ninguna certificación completa, pero sí sienta la base de sus dominios de appsec. Este mapeo te dice qué certificación aprovecha mejor cada módulo:

Módulo del curso Contenido Certificaciones donde más aporta
M3 Top Ten 2021 Vulnerabilidades web fundamentales Todas (es vocabulario común)
M4 ASVS Requisitos verificables CSSLP, GWEB, eWPT (como checklist)
M5 SAMM Madurez del programa CSSLP (gestión/S-SDLC)
M6 ZAP Testing dinámico eWPT, GWAPT, Burp Practitioner (herramienta análoga)
M7 Buenas prácticas / DevSecOps S-SDLC, threat modeling, pipeline CSSLP, GWEB, GSSP
M8 Ejercicios y casos Aplicación integrada OSWE, eWPTX (capacidad práctica)

Dicho de otro modo: si te decantas por lo ofensivo, tu curso te ha dado el mapa (Top Ten, ZAP) y ahora toca profundizar en explotación práctica (OSWE/eWPT/Burp). Si te decantas por lo defensivo o de arquitectura, ya dominas gran parte del temario conceptual de CSSLP/GWEB.

Cómo elegir según tu perfil

No hay una respuesta universal. Elige por rol y objetivo:

Perfil Desarrollador (dev)

Tu valor está en escribir y revisar código seguro. Prioriza credenciales defensivas y de ciclo de vida:

  • Primer paso realista: consolidar M3, M4 y M7 y apuntar a CSSLP (si tu rol incluye ciclo de vida) o GSSP/GWEB.
  • Complementa con laboratorios de Juice Shop/WebGoat (lección 09-03) para entender el ataque desde la defensa.

Perfil Pentester / auditor

Tu valor está en encontrar y demostrar vulnerabilidades. Prioriza credenciales ofensivas y muy prácticas:

  • Ruta recomendada: Burp Suite Certified Practitioner o eWPT como intermedias, y OSWE/eWPTX como objetivo avanzado.
  • Tu M6 (ZAP) es la base; el salto es soltura en explotación manual y white-box.

Perfil Arquitecto / responsable de seguridad

Tu valor está en el diseño y el gobierno. Prioriza credenciales de ciclo de vida y gestión:

  • CSSLP encaja de lleno con tu M5 (SAMM) y M7 (threat modeling, S-SDLC).
  • Menos foco en explotación manual, más en requisitos (ASVS) y madurez (SAMM).
graph LR
    P{Tu perfil} --> DEV[Desarrollador]
    P --> PEN[Pentester]
    P --> ARQ[Arquitecto]
    DEV --> C1[CSSLP / GSSP / GWEB]
    PEN --> C2[Burp / eWPT / OSWE]
    ARQ --> C3[CSSLP / enfoque SAMM-ASVS]

Errores Comunes y Consejos

  • Buscar "la certificación oficial de OWASP". No existe como credencial de producto. Si alguien te la vende, sospecha. OWASP es la base, no el sello.
  • Elegir la certificación de moda en vez de la de tu rol. OSWE es prestigiosa, pero si eres desarrollador defensivo puede que CSSLP te aporte más valor profesional. Alinea la credencial con tu trabajo real.
  • Certificarse sin práctica. Las mejores credenciales de appsec son de laboratorio: no se aprueban solo leyendo. La lección 09-03 está dedicada precisamente a esa práctica.
  • Ignorar el coste y la vigencia. Muchas exigen renovación (CPE/recertificación) y tienen precios altos. Infórmate en la fuente oficial antes de comprometerte.
  • Consejo: una certificación acredita, pero lo que te contrata es lo que sabes hacer. Trátala como un objetivo que te obliga a practicar, no como un fin en sí mismo.

Ejercicios

Ejercicio 1. Un compañero afirma: "Voy a sacarme la certificación oficial de OWASP para ser AppSec". Corrige su afirmación en 3-4 frases, explicando qué es OWASP realmente y reencaminando su objetivo hacia credenciales adecuadas.

Ejercicio 2. Eres desarrollador backend de BazarNube y quieres crecer hacia un rol de AppSec defensivo. Elige una certificación de la tabla, justifica la elección con tu perfil y enlaza al menos dos módulos del curso que ya te han preparado para su temario.

Ejercicio 3. Ordena estas tres certificaciones de más práctica a más teórica y explica el criterio: OSWE, CompTIA Security+, eWPT.

Soluciones

Solución 1. "OWASP no emite una certificación oficial de producto: es una fundación abierta que crea estándares (Top Ten, ASVS, SAMM) y herramientas (ZAP) gratuitos, que son la base del appsec. No puedes 'sacarte OWASP', pero sí una certificación de la industria que se apoye en ese conocimiento. Para un rol AppSec defensivo, mira CSSLP o GWEB; para uno ofensivo, eWPT/OSWE. Tu conocimiento OWASP es el cimiento sobre el que prepararás cualquiera de ellas."

Solución 2. Respuesta modelo: "Elijo CSSLP porque mi perfil es defensivo y de ciclo de vida, no de explotación. CSSLP cubre secure coding, S-SDLC y gestión del ciclo, exactamente el enfoque de mi trabajo en BazarNube. Ya vengo preparado: el M7 me dio S-SDLC, threat modeling y DevSecOps, y el M5 (SAMM) me dio el marco de madurez que CSSLP también trata. Complementaría con M4 (ASVS) como catálogo de requisitos." (También sería válido GSSP/GWEB con justificación análoga.)

Solución 3. De más práctica a más teórica: OSWE (examen de laboratorio de 48 h, explotación real) > eWPT (examen práctico con informe, algo más guiado) > CompTIA Security+ (examen tipo test generalista, sin laboratorio). El criterio es el peso del componente hands-on frente al de conocimiento memorístico: cuanto más se aprueba "haciendo" en un entorno real, más práctica es la certificación.

Conclusión

Ya tienes el panorama con claridad y sin humo: OWASP no es una certificación, es el cimiento abierto sobre el que se construyen casi todas las credenciales de seguridad de aplicaciones, y tu curso te ha dado precisamente ese cimiento —Top Ten, ASVS, SAMM, ZAP y buenas prácticas— aplicado sobre BazarNube. Has visto qué certificaciones existen de verdad, cómo tus módulos mapean a sus temarios y cómo elegir la que encaja con tu perfil de dev, pentester o arquitecto. Pero saber qué certificación quieres es solo la mitad: la otra mitad es prepararla bien, y las mejores credenciales de appsec se aprueban practicando, no memorizando. Por eso la última lección del curso, 09-03 Recursos para la Preparación de la Certificación, te dará un plan de estudio concreto, los laboratorios (Juice Shop, WebGoat, CTF), la documentación OWASP como guía y un calendario por semanas para llegar al examen con las manos entrenadas, no solo la cabeza llena.

Curso de OWASP: Directrices y Estándares para la Seguridad en Aplicaciones Web

Módulo 1: Introducción a OWASP

Módulo 2: Principales Proyectos de OWASP

Módulo 3: OWASP Top Ten 2021 en Profundidad

Módulo 4: OWASP ASVS (Application Security Verification Standard)

Módulo 5: OWASP SAMM (Software Assurance Maturity Model)

Módulo 6: OWASP ZAP (Zed Attack Proxy)

Módulo 7: Buenas Prácticas y Recomendaciones

Módulo 8: Ejercicios Prácticos y Casos de Estudio

Módulo 9: Evaluación y Certificación

© Copyright 2026. Todos los derechos reservados