Abans d'escriure una sola línia de codi segur, convé saber qui ens pot ajudar a fer-ho bé. En el món de la seguretat d'aplicacions web, aquest "qui" té un nom que apareix un cop i un altre: OWASP. En aquesta lliçó entendràs què és OWASP, quin problema resol, quins tipus de recursos posa a la teva disposició i com organitza la seva feina. Tot això és la base sobre la qual es construeix la resta del curs, així que val la pena assentar-ho bé.

Perquè no sigui teoria abstracta, presentarem també BazarNube, el marketplace fictici que ens acompanyarà durant tot el curs, i veurem per què el seu equip de desenvolupament decideix començar a mirar cap a OWASP.

Contingut

  1. Què és OWASP (definició i naturalesa jurídica)
  2. Quin problema resol OWASP
  3. Tipus de recursos que ofereix OWASP
  4. El model de treball per projectes (flagship, production, lab)
  5. Els capítols locals i la comunitat
  6. Cas pràctic: BazarNube descobreix OWASP

  1. Què és OWASP

OWASP són les sigles d'Open Worldwide Application Security Project (antigament Open Web Application Security Project). És una comunitat oberta i sense ànim de lucre dedicada a millorar la seguretat del programari, amb un focus històric en les aplicacions web.

Desglossem les tres idees clau d'aquesta definició:

  • Comunitat oberta: qualsevol persona pot participar, proposar, revisar i utilitzar els seus materials. No cal pagar cap quota ni pertànyer a una empresa concreta. La major part del seu contingut es publica sota llicències lliures (com Creative Commons), cosa que permet copiar-lo, adaptar-lo i distribuir-lo.
  • Sense ànim de lucre: OWASP se sosté sobre una fundació registrada com a organització 501(c)(3) als Estats Units (i també existeix una fundació a Europa). Aquesta figura jurídica correspon a entitats benèfiques i educatives exemptes d'impostos; a la pràctica significa que OWASP no ven cap producte ni treballa per maximitzar beneficis, sinó per complir una missió d'interès públic.
  • Neutralitat de proveïdor (vendor-neutral): OWASP no ven eines comercials ni recomana un fabricant per damunt d'un altre. Això és fonamental per a la seva credibilitat: quan OWASP diu que una cosa és un risc, no hi ha cap interès comercial al darrere.

Aclariment de sigles. Veuràs OWASP escrit de vegades com a "Open Web..." i d'altres com a "Open Worldwide...". El 2023 l'organització va actualitzar el seu nom per reflectir que la seguretat del programari va més enllà del web (APIs, mòbils, contenidors...), però les sigles i la missió no van canviar.

  1. Quin problema resol OWASP

Imagina que ets desenvolupador i et demanen que una aplicació sigui "segura". Segura davant de què? Com saps si ho has aconseguit? Amb què la compares? Aquí és on apareix el problema que OWASP ajuda a resoldre.

La seguretat del programari pateix històricament de tres mancances:

Problema Descripció Com ho aborda OWASP
Manca de coneixement comú Cada equip reinventa què significa "segur" i comet els mateixos errors que altres ja van cometre. Documenta els riscos i les bones pràctiques de manera pública i consensuada.
Manca d'un llenguatge compartit Desenvolupadors, auditors i gestors fan servir termes diferents i no s'entenen. Ofereix taxonomies i estàndards (com el Top Ten o ASVS) que serveixen de vocabulari comú.
Manca d'eines accessibles Les eines de seguretat eren cares o tancades. Publica eines lliures i gratuïtes per provar i protegir aplicacions.

En una frase: OWASP converteix el coneixement dispers de milers de professionals en recursos oberts, reutilitzables i comparables, perquè cada equip no hagi d'aprendre la seguretat a base de patir els seus propis incidents.

  1. Tipus de recursos que ofereix OWASP

OWASP no és una sola cosa; és un paraigua sota el qual conviuen molts recursos de naturalesa molt diferent. Convé classificar-los per no perdre's. Al mòdul 2 entrarem en el detall dels projectes concrets; aquí només volem que reconeguis les categories.

  • Documentació i guies: textos que descriuen riscos i bones pràctiques. L'exemple més famós és l'OWASP Top Ten, una llista dels deu riscos més crítics en aplicacions web. Aquí hi entren també les Cheat Sheets (fitxes pràctiques) i guies de proves.
  • Estàndards: documents que defineixen requisits verificables. El més conegut és ASVS (Application Security Verification Standard), que veurem al mòdul 4. Un estàndard et permet respondre "sí/no" a "l'aplicació compleix aquest requisit?".
  • Eines de programari: programes per trobar o mitigar vulnerabilitats. El més conegut és ZAP (un proxy d'intercepció per provar aplicacions), tractat al mòdul 6.
  • Models i marcs de maduresa: com SAMM (mòdul 5), que ajuda una organització a avaluar i millorar com fa seguretat al llarg del temps.
  • Capítols locals i esdeveniments: la part humana i presencial de la comunitat, que veurem a l'apartat 5.

El diagrama següent resumeix l'ecosistema. Fixa't que tot penja de la Fundació OWASP, però cada branca té una funció diferent:

graph TD
    A[Fundacio OWASP<br/>sense anim de lucre] --> B[Documentacio i guies<br/>ex. Top Ten, Cheat Sheets]
    A --> C[Estandards<br/>ex. ASVS]
    A --> D[Eines<br/>ex. ZAP]
    A --> E[Models de maduresa<br/>ex. SAMM]
    A --> F[Capitols locals<br/>i esdeveniments AppSec]

La idea que has de retenir: quan algú diu "usa OWASP", has de preguntar "quin recurs d'OWASP?", perquè una guia, un estàndard i una eina es fan servir de maneres molt diferents.

  1. El model de treball per projectes

Tot el material d'OWASP s'organitza en projectes. Un projecte és una iniciativa concreta amb els seus responsables, el seu repositori i la seva documentació (per exemple, "OWASP Top Ten" és un projecte, i "OWASP ZAP" n'és un altre).

Per orientar l'usuari sobre quant es pot refiar de cada projecte, OWASP els classifica per nivell de maduresa. Encara que les etiquetes exactes han anat evolucionant, el model clàssic distingeix tres nivells:

Nivell Què significa Com usar-lo
Flagship (insígnia) Projectes estratègics, madurs, àmpliament adoptats i amb suport actiu de la comunitat. Pots recolzar-t'hi amb confiança en producció.
Production (producció) Projectes estables i útils, amb una base d'usuaris sòlida, encara que no tan centrals com els flagship. Adequats per a ús real, revisant-ne l'activitat recent.
Lab / Incubator (laboratori) Projectes joves o experimentals, en desenvolupament. Útils per explorar, però amb cautela: poden canviar o abandonar-se.

Aquesta classificació és una brúixola molt pràctica. Quan avaluïs si adoptes un recurs d'OWASP, mirar-ne el nivell de maduresa et diu d'un cop d'ull si és una aposta segura (flagship) o alguna cosa encara verda (lab).

Consell. Projectes com el Top Ten, ASVS, ZAP i SAMM —els que estudiarem en aquest curs— són flagship. No és casualitat: són els que la indústria fa servir de manera massiva.

  1. Els capítols locals i la comunitat

Més enllà de la documentació, OWASP també és gent. S'organitza en capítols locals (chapters): grups per ciutat o regió (per exemple, un capítol de Barcelona, un altre de Madrid...) que celebren xerrades i trobades, normalment gratuïtes i obertes.

A més, OWASP organitza conferències globals conegudes com AppSec (per Application Security), on professionals de tot el món comparteixen recerca i experiències. Aprofundirem en capítols i esdeveniments a la lliçó 01-02.

La idea de fons és que OWASP funciona gràcies a voluntaris: persones que dediquen el seu temps a escriure guies, mantenir eines i dinamitzar la comunitat. Per això el seu valor no és només el material que descarregues, sinó la xarxa de professionals que hi ha al darrere.

  1. Cas pràctic: BazarNube descobreix OWASP

Aterrem tot l'anterior en el cas que ens acompanyarà durant el curs.

BazarNube és una startup que ha llançat un marketplace de comerç electrònic: una botiga en línia on múltiples venedors publiquen productes i els clients compren i paguen. La seva arquitectura, molt típica d'una startup moderna, és la següent:

graph LR
    U[Client<br/>navegador] --> F[Frontend React<br/>SPA]
    F --> API[API backend<br/>Node.js + Express]
    API --> DB[(PostgreSQL)]
    API --> LEG[Modul legacy<br/>facturacio/comandes<br/>Java + Spring Boot]
    LEG --> DB
  • Frontend: una SPA (aplicació d'una sola pàgina) en React.
  • Backend: una API en Node.js + Express.
  • Mòdul legacy: la facturació i les comandes segueixen en un component antic en Java + Spring Boot heretat de la primera versió.
  • Base de dades: PostgreSQL.
  • Desplegament: tot en contenidors Docker al núvol.

L'equip és petit: Lucía (backend lead), Marc (frontend) i una SRE que gestiona la infraestructura. Tu t'incorpores com a enginyer AppSec (seguretat d'aplicacions).

Què ha passat perquè et contractin? Durant una ronda d'inversió, un client potencial va preguntar: "Com protegiu les dades de pagament dels vostres usuaris?" Ningú no va saber donar una resposta estructurada. Lucía va proposar "fer les coses bé en seguretat", però es van topar amb les tres mancances que vam veure a l'apartat 2: no tenien un coneixement comú, ni un llenguatge compartit, ni eines.

Buscant solucions, l'equip va trobar OWASP i va comprendre que resolia justament això:

  • Podien començar per una guia de riscos (el Top Ten) per saber "de què protegir-se".
  • Podien adoptar un estàndard (ASVS) per tenir requisits concrets a verificar.
  • Podien fer servir una eina (ZAP) per provar l'aplicació sense pagar llicències.
  • I tot amb la tranquil·litat que són projectes flagship, madurs i neutrals.

Al llarg del curs, tu ajudaràs BazarNube a construir un backlog de troballes de seguretat i un model d'amenaces. Però el primer pas és el que acabes de fer: saber què és OWASP i què t'ofereix.

Errors Comuns i Consells

  • Creure que "OWASP" és una sola cosa. OWASP és un paraigua de molts projectes. Dir "aplica OWASP" sense especificar el recurs és tan ambigu com dir "usa internet". Concreta sempre: el Top Ten? ASVS? ZAP?
  • Confondre el Top Ten amb "tot OWASP". El Top Ten és el seu recurs més famós, però és només una llista de conscienciació. Reduir OWASP al Top Ten deixa fora estàndards i eines molt més potents.
  • Ignorar el nivell de maduresa d'un projecte. No tots els projectes d'OWASP tenen el mateix suport. Abans d'adoptar-ne un, comprova si és flagship, production o lab.
  • Pensar que OWASP certifica productes. OWASP és neutral i no avala eines comercials. Si un producte diu "certificat per OWASP", desconfia: OWASP no atorga segells comercials.
  • Consell: desa com a marcadors el lloc oficial (owasp.org) i el projecte Top Ten. Seran el teu punt d'entrada constant.

Exercicis

Exercici 1. Classifica cadascun dels recursos següents d'OWASP segons el seu tipus (documentació/guia, estàndard, eina o model de maduresa): (a) OWASP Top Ten, (b) OWASP ASVS, (c) OWASP ZAP, (d) OWASP SAMM.

Exercici 2. L'equip de BazarNube troba dos projectes d'OWASP que li anirien bé. El projecte A està etiquetat com a flagship i el projecte B com a lab/incubator. Han de fer servir un al seu pipeline de producció des d'ara mateix. Quin triaries com a base principal i per què? Quina precaució prendries amb l'altre?

Exercici 3. Explica amb les teves paraules, en 3-4 línies, per què la neutralitat de proveïdor i el caràcter sense ànim de lucre (501c3) d'OWASP augmenten la confiança que pots dipositar en les seves recomanacions.

Solucions

Solució 1.

  • (a) OWASP Top Ten → documentació/guia (llista de conscienciació de riscos).
  • (b) OWASP ASVS → estàndard (requisits verificables).
  • (c) OWASP ZAP → eina (programari de proves de seguretat).
  • (d) OWASP SAMM → model de maduresa (marc per avaluar i millorar la seguretat d'una organització).

Solució 2. Triaria el projecte A (flagship) com a base principal, perquè és madur, àmpliament adoptat i té suport actiu de la comunitat, cosa que redueix el risc que quedi abandonat o canviï de manera disruptiva just quan en depens en producció. Amb el projecte B (lab) convé tenir cautela: el puc explorar i fer-hi proves, però no el posaria com a peça crítica en producció fins que maduri, i em mantindria atent a la seva activitat.

Solució 3. En ser neutral de proveïdor, OWASP no guanya diners recomanant-te una eina concreta, així que els seus consells no estan esbiaixats per cap interès comercial. En ser una entitat sense ànim de lucre (501c3), el seu objectiu declarat és l'interès públic (educar i millorar la seguretat), no vendre. Totes dues coses fan que les seves recomanacions siguin més creïbles i independents que les d'un fabricant que vol vendre't el seu producte.

Conclusió

En aquesta lliçó has après que OWASP és una comunitat oberta i sense ànim de lucre (fundació 501c3) que resol un problema molt real: la manca de coneixement comú, llenguatge compartit i eines accessibles en la seguretat del programari. Has vist que ofereix cinc tipus de recursos —documentació, estàndards, eines, models de maduresa i comunitat—, que organitza la seva feina en projectes classificats per maduresa (flagship, production, lab) i que el seu valor descansa en milers de voluntaris i capítols locals. I has conegut BazarNube, la startup l'equip de la qual (Lucía, Marc i la SRE, amb tu com a enginyer AppSec) comença aquest viatge.

A la lliçó següent, 01-02 Història i Missió d'OWASP, retrocedirem a 2001 per entendre d'on ve aquesta organització, quina és la seva missió —"fer visible la seguretat del programari"— i com els seus principis d'obertura i neutralitat encaixen amb una startup com BazarNube.

Curs d'OWASP: Directrius i Estàndards per a la Seguretat en Aplicacions Web

Mòdul 1: Introducció a OWASP

Mòdul 2: Principals Projectes d'OWASP

Mòdul 3: OWASP Top Ten 2021 en Profunditat

Mòdul 4: OWASP ASVS (Application Security Verification Standard)

Mòdul 5: OWASP SAMM (Software Assurance Maturity Model)

Mòdul 6: OWASP ZAP (Zed Attack Proxy)

Mòdul 7: Bones Pràctiques i Recomanacions

Mòdul 8: Exercicis Pràctics i Casos d'Estudi

Mòdul 9: Avaluació i Certificació

© Copyright 2026. Tots els drets reservats