A la lliçó anterior vas mesurar el teu domini amb l'avaluació final. Si el resultat va ser bo, és natural que sorgeixi la pregunta: "existeix una certificació oficial d'OWASP que acrediti tot això?". La resposta honesta —i el propòsit d'aquesta lliçó— és matisada: OWASP no emet una certificació de producte que digui "OWASP Certified" a l'estil d'altres fabricants. OWASP és una fundació oberta el valor de la qual està en els seus estàndards i projectes (Top Ten, ASVS, SAMM, ZAP, WSTG...), no en un examen propietari. Però això no significa que el teu esforç no sigui acreditable: precisament perquè el coneixement OWASP és la base de l'appsec modern, apareix de manera transversal als temaris de moltes certificacions de la indústria. Aquesta lliçó aclareix aquesta distinció, ofereix un panorama comparat i honest de les certificacions rellevants en seguretat web/appsec, mostra com el contingut d'aquest curs mapeja als seus temaris i t'ajuda a triar segons el teu perfil (desenvolupador, pentester o arquitecte). Sense fum i sense inventar credencials que no existeixen.
Contingut
- Per què OWASP no és una certificació (i què és en realitat)
- L'ecosistema de certificacions d'appsec
- Taula comparativa de certificacions rellevants
- Com el curs mapeja als temaris
- Com triar segons el teu perfil
- Errors comuns i consells
- Exercicis
- Conclusió
Per què OWASP no és una certificació (i què és en realitat)
Convé desmuntar un malentès freqüent. OWASP (Open Worldwide Application Security Project) és una fundació sense ànim de lucre que produeix recursos oberts i gratuïts:
- Estàndards i guies: Top Ten, ASVS, WSTG (Web Security Testing Guide), MASVS (mòbil), SAMM.
- Eines: ZAP, Dependency-Check, Amass, entre d'altres.
- Materials d'aprenentatge: WebGoat, Juice Shop, Cheat Sheet Series.
El seu model és l'obertura, no la certificació de persones. No hi ha un examen oficial "OWASP Certified Professional". El que sí que existeix és la seva influència: el vocabulari i els marcs d'OWASP són el llenguatge comú del sector, així que dominar-los et prepara per a gairebé qualsevol certificació de seguretat d'aplicacions, perquè gairebé totes els referencien.
Matís important: que no hi hagi una certificació de producte no significa que OWASP no participi en formació. La fundació organitza formació als seus esdeveniments i hi ha projectes comunitaris, però cap no és "la certificació oficial OWASP" equivalent a les credencials de la indústria. Desconfia de qualsevol oferta que prometi un "títol oficial OWASP": no és com funciona la fundació.
graph TB
OWASP[OWASP: fundacio oberta] --> STD[Estandards: Top Ten, ASVS, WSTG, SAMM]
OWASP --> TOOLS[Eines: ZAP, Dependency-Check]
OWASP --> LEARN[Laboratoris: Juice Shop, WebGoat]
STD -.base de temari.-> CERTS[Certificacions de la industria]
TOOLS -.s'usen a.-> CERTS
LEARN -.es practica per.-> CERTS
La idea clau del diagrama: OWASP alimenta les certificacions, però no és una d'elles. El teu coneixement OWASP és el fonament; la certificació és el segell que un tercer hi posa a sobre.
L'ecosistema de certificacions d'appsec
Les certificacions rellevants s'agrupen per enfocament. Entendre els grups ajuda més que memoritzar sigles:
- Pentesting / ofensives de web: mesuren la teva capacitat de trobar i explotar vulnerabilitats. Molt pràctiques, amb examen de laboratori.
- Secure coding / defensives: mesuren la teva capacitat d'escriure i revisar codi segur. Orientades a desenvolupadors.
- Generalistes de seguretat: cobreixen appsec com una part d'un temari més ampli de ciberseguretat. Solen ser més teòriques i reconegudes per RH.
- Arquitectura / gestió: enfocades al disseny i govern de la seguretat, alineades amb SAMM i ASVS.
Cap no és "la millor" en abstracte: la millor és la que encaixa amb el teu rol i el teu objectiu professional.
Taula comparativa de certificacions rellevants
La taula següent recull certificacions reals i reconegudes del sector, amb el seu enfocament, nivell i caràcter pràctic o teòric. Els detalls exactes (preu, format) canvien amb el temps: confirma sempre a la font oficial de l'emissor.
| Certificació | Emissor | Enfocament | Nivell | Pràctica vs teòrica |
|---|---|---|---|---|
| OSWE (Offensive Security Web Expert) | OffSec | Explotació web avançada, white-box | Avançat | Molt pràctica (examen de 48 h en laboratori) |
| eWPT / eWPTX (Web App Penetration Tester) | INE / eLearnSecurity | Pentesting web | Intermedi / avançat | Pràctica (examen amb informe) |
| Burp Suite Certified Practitioner | PortSwigger | Testing web amb Burp | Intermedi | Molt pràctica (laboratoris) |
| GWAPT (GIAC Web App Penetration Tester) | GIAC/SANS | Pentesting web | Intermedi | Mixta (examen tipus test rigorós) |
| GWEB (GIAC Certified Web App Defender) | GIAC/SANS | Defensa d'apps web | Intermedi | Mixta, defensiva |
| CSSLP (Certified Secure Software Lifecycle Professional) | ISC² | S-SDLC, secure coding, gestió | Intermedi/avançat | Teòrica (alineada amb SAMM/S-SDLC) |
| GSSP (GIAC Secure Software Programmer) | GIAC/SANS | Secure coding per llenguatge | Intermedi | Mixta, defensiva |
| CEH (Certified Ethical Hacker) | EC-Council | Hacking generalista (inclou web) | Introductori/intermedi | Teòrica (+ pràctica opcional) |
| CompTIA Security+ | CompTIA | Seguretat generalista (base) | Introductori | Teòrica |
Observacions honestes: les d'OffSec, PortSwigger i INE són les més pràctiques i valorades per a rols ofensius web; CSSLP i GWEB/GSSP són les que més s'alineen amb l'enfocament defensiu i de cicle de vida d'aquest curs; Security+ i CEH són portes d'entrada generalistes, útils per començar però menys específiques d'appsec.
Com el curs mapeja als temaris
El que has estudiat aquí no cobreix per si sol cap certificació completa, però sí que assenta la base dels seus dominis d'appsec. Aquest mapeig et diu quina certificació aprofita millor cada mòdul:
| Mòdul del curs | Contingut | Certificacions on més aporta |
|---|---|---|
| M3 Top Ten 2021 | Vulnerabilitats web fonamentals | Totes (és vocabulari comú) |
| M4 ASVS | Requisits verificables | CSSLP, GWEB, eWPT (com a checklist) |
| M5 SAMM | Maduresa del programa | CSSLP (gestió/S-SDLC) |
| M6 ZAP | Testing dinàmic | eWPT, GWAPT, Burp Practitioner (eina anàloga) |
| M7 Bones pràctiques / DevSecOps | S-SDLC, threat modeling, pipeline | CSSLP, GWEB, GSSP |
| M8 Exercicis i casos | Aplicació integrada | OSWE, eWPTX (capacitat pràctica) |
Dit d'una altra manera: si et decantes pel ofensiu, el teu curs t'ha donat el mapa (Top Ten, ZAP) i ara toca aprofundir en explotació pràctica (OSWE/eWPT/Burp). Si et decantes pel defensiu o d'arquitectura, ja domines gran part del temari conceptual de CSSLP/GWEB.
Com triar segons el teu perfil
No hi ha una resposta universal. Tria per rol i objectiu:
Perfil Desenvolupador (dev)
El teu valor està a escriure i revisar codi segur. Prioritza credencials defensives i de cicle de vida:
- Primer pas realista: consolidar M3, M4 i M7 i apuntar a CSSLP (si el teu rol inclou cicle de vida) o GSSP/GWEB.
- Complementa amb laboratoris de Juice Shop/WebGoat (lliçó 09-03) per entendre l'atac des de la defensa.
Perfil Pentester / auditor
El teu valor està a trobar i demostrar vulnerabilitats. Prioritza credencials ofensives i molt pràctiques:
- Ruta recomanada: Burp Suite Certified Practitioner o eWPT com a intermèdies, i OSWE/eWPTX com a objectiu avançat.
- El teu M6 (ZAP) és la base; el salt és soltesa en explotació manual i white-box.
Perfil Arquitecte / responsable de seguretat
El teu valor està en el disseny i el govern. Prioritza credencials de cicle de vida i gestió:
- CSSLP encaixa de ple amb el teu M5 (SAMM) i M7 (threat modeling, S-SDLC).
- Menys focus en explotació manual, més en requisits (ASVS) i maduresa (SAMM).
graph LR
P{El teu perfil} --> DEV[Desenvolupador]
P --> PEN[Pentester]
P --> ARQ[Arquitecte]
DEV --> C1[CSSLP / GSSP / GWEB]
PEN --> C2[Burp / eWPT / OSWE]
ARQ --> C3[CSSLP / enfocament SAMM-ASVS]
Errors Comuns i Consells
- Buscar "la certificació oficial d'OWASP". No existeix com a credencial de producte. Si algú te la ven, sospita. OWASP és la base, no el segell.
- Triar la certificació de moda en lloc de la del teu rol. OSWE és prestigiosa, però si ets desenvolupador defensiu potser CSSLP t'aporta més valor professional. Alinea la credencial amb la teva feina real.
- Certificar-se sense pràctica. Les millors credencials d'appsec són de laboratori: no s'aproven només llegint. La lliçó 09-03 està dedicada precisament a aquesta pràctica.
- Ignorar el cost i la vigència. Moltes exigeixen renovació (CPE/recertificació) i tenen preus alts. Informa't a la font oficial abans de comprometre't.
- Consell: una certificació acredita, però el que et contracta és el que saps fer. Tracta-la com un objectiu que t'obliga a practicar, no com un fi en si mateix.
Exercicis
Exercici 1. Un company afirma: "Em trauré la certificació oficial d'OWASP per ser AppSec". Corregeix la seva afirmació en 3-4 frases, explicant què és OWASP realment i reencaminant el seu objectiu cap a credencials adequades.
Exercici 2. Ets desenvolupador backend de BazarNube i vols créixer cap a un rol d'AppSec defensiu. Tria una certificació de la taula, justifica l'elecció amb el teu perfil i enllaça almenys dos mòduls del curs que ja t'han preparat per al seu temari.
Exercici 3. Ordena aquestes tres certificacions de més pràctica a més teòrica i explica el criteri: OSWE, CompTIA Security+, eWPT.
Solucions
Solució 1. "OWASP no emet una certificació oficial de producte: és una fundació oberta que crea estàndards (Top Ten, ASVS, SAMM) i eines (ZAP) gratuïts, que són la base de l'appsec. No et pots 'treure OWASP', però sí una certificació de la indústria que s'ancori en aquell coneixement. Per a un rol AppSec defensiu, mira CSSLP o GWEB; per a un d'ofensiu, eWPT/OSWE. El teu coneixement OWASP és el fonament sobre el qual prepararàs qualsevol d'elles."
Solució 2. Resposta model: "Trio CSSLP perquè el meu perfil és defensiu i de cicle de vida, no d'explotació. CSSLP cobreix secure coding, S-SDLC i gestió del cicle, exactament l'enfocament de la meva feina a BazarNube. Ja vinc preparat: el M7 em va donar S-SDLC, threat modeling i DevSecOps, i el M5 (SAMM) em va donar el marc de maduresa que CSSLP també tracta. Complementaria amb M4 (ASVS) com a catàleg de requisits." (També seria vàlid GSSP/GWEB amb justificació anàloga.)
Solució 3. De més pràctica a més teòrica: OSWE (examen de laboratori de 48 h, explotació real) > eWPT (examen pràctic amb informe, una mica més guiat) > CompTIA Security+ (examen tipus test generalista, sense laboratori). El criteri és el pes del component hands-on enfront del de coneixement memorístic: com més s'aprova "fent" en un entorn real, més pràctica és la certificació.
Conclusió
Ja tens el panorama amb claredat i sense fum: OWASP no és una certificació, és el fonament obert sobre el qual es construeixen gairebé totes les credencials de seguretat d'aplicacions, i el teu curs t'ha donat precisament aquest fonament —Top Ten, ASVS, SAMM, ZAP i bones pràctiques— aplicat sobre BazarNube. Has vist quines certificacions existeixen de veritat, com els teus mòduls mapegen als seus temaris i com triar la que encaixa amb el teu perfil de dev, pentester o arquitecte. Però saber quina certificació vols és només la meitat: l'altra meitat és preparar-la bé, i les millors credencials d'appsec s'aproven practicant, no memoritzant. Per això l'última lliçó del curs, 09-03 Recursos per a la Preparació de la Certificació, et donarà un pla d'estudi concret, els laboratoris (Juice Shop, WebGoat, CTF), la documentació OWASP com a guia i un calendari per setmanes per arribar a l'examen amb les mans entrenades, no només el cap ple.
Curs d'OWASP: Directrius i Estàndards per a la Seguretat en Aplicacions Web
Mòdul 1: Introducció a OWASP
Mòdul 2: Principals Projectes d'OWASP
- OWASP Top Ten
- OWASP ASVS (Application Security Verification Standard)
- OWASP SAMM (Software Assurance Maturity Model)
- OWASP ZAP (Zed Attack Proxy)
- Altres Projectes Clau: WSTG, Cheat Sheets i Dependency-Check
Mòdul 3: OWASP Top Ten 2021 en Profunditat
- A01:2021 – Pèrdua de Control d'Accés
- A02:2021 – Errors Criptogràfics i Exposició de Dades Sensibles
- A03:2021 – Injecció
- Cross-Site Scripting (XSS) en Profunditat
- A04:2021 – Disseny Insegur
- A05:2021 – Configuració de Seguretat Incorrecta
- Entitats Externes XML (XXE)
- A06:2021 – Components Vulnerables i Desactualitzats
- A07:2021 – Errors d'Identificació i Autenticació
- A08:2021 – Errors d'Integritat de Programari i Dades (Deserialització Insegura)
- A09:2021 – Errors de Registre i Monitorització
- A10:2021 – Server-Side Request Forgery (SSRF)
Mòdul 4: OWASP ASVS (Application Security Verification Standard)
Mòdul 5: OWASP SAMM (Software Assurance Maturity Model)
Mòdul 6: OWASP ZAP (Zed Attack Proxy)
- Introducció a ZAP
- Instal·lació i Configuració
- Escaneig de Vulnerabilitats
- Automatització de Proves de Seguretat
Mòdul 7: Bones Pràctiques i Recomanacions
- Cicle de Vida de Desenvolupament Segur (SDLC)
- Modelatge d'Amenaces (Threat Modeling)
- Integració de Seguretat en DevOps (DevSecOps)
- Formació i Conscienciació en Seguretat
- Eines i Recursos Addicionals
Mòdul 8: Exercicis Pràctics i Casos d'Estudi
- Exercici 1: Identificació de Vulnerabilitats
- Exercici 2: Implementació de Controls de Seguretat
- Cas d'Estudi 1: Anàlisi d'un Incident de Seguretat
- Cas d'Estudi 2: Millora de la Seguretat en una Aplicació Web
