> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-aplicaciones-web/aplicaciones-web/introduccion-a-las-pruebas-de-seguridad-de-aplicaciones-web/amenazas-y-riegos-comunes-de-las-aplicaciones-web.md).

# Amenazas y riegos comunes de las aplicaciones web

## 📋 Introducción

* Con el aumento en la adopción de aplicaciones web, **no es sorpresa** que estén constantemente expuestas a **diversas amenazas y riesgos de seguridad**, debido a su amplia accesibilidad y el **valor de los datos** que manejan.
* Entender estas amenazas es crucial para **desarrolladores, profesionales de seguridad y organizaciones**, ya que permite implementar medidas eficaces para proteger las aplicaciones web.
* El **impacto y la gravedad** de cada amenaza puede variar dependiendo de la aplicación específica y sus medidas de seguridad.
* La seguridad en aplicaciones web requiere un enfoque **proactivo y completo** para mitigar estas amenazas y **proteger los datos sensibles** y las interacciones de los usuarios de manera efectiva.

***

## 🎯 Diferencia entre Amenaza y Riesgo

* **Amenaza**:
  * Una amenaza es cualquier fuente potencial de daño o evento adverso que pueda **explotar una vulnerabilidad** en un sistema o en las medidas de seguridad de una organización.
  * Las amenazas pueden ser:
    * **Humanas**: cibercriminales, hackers, empleados malintencionados.
    * **Naturales**: inundaciones, terremotos, cortes de energía.
  * En ciberseguridad, las amenazas incluyen infecciones de malware, intentos de phishing, ataques de denegación de servicio (DoS) y brechas de datos.
* **Riesgo**:
  * El riesgo es el **potencial de pérdida o daño** como resultado de que una amenaza explote una vulnerabilidad.
  * Se define como la combinación de la **probabilidad** de que ocurra un evento y el **impacto** que tendría.
  * Se mide evaluando **la posibilidad de ocurrencia** y **la magnitud del impacto**.

🔹 **Resumen**:

> Una **amenaza** es un peligro potencial, mientras que el **riesgo** es la posibilidad y el impacto de que ese peligro se materialice.\
> Pueden existir amenazas, pero su nivel de riesgo dependerá de las vulnerabilidades y medidas de seguridad presentes.

***

## 🚨 Amenazas y Riesgos Comunes en Aplicaciones Web

| Amenaza/Riesgo                                                               | Descripción                                                                                                                                               |
| ---------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Cross-Site Scripting (XSS)**                                               | Inyección de scripts maliciosos en páginas web, permitiendo acceso no autorizado a datos de usuarios, secuestro de sesiones y manipulación del navegador. |
| **SQL Injection (SQLi)**                                                     | Manipulación de entradas de usuario para inyectar código SQL malicioso en la base de datos, provocando acceso no autorizado o corrupción de datos.        |
| **Cross-Site Request Forgery (CSRF)**                                        | Engañar a usuarios autenticados para que realicen acciones no deseadas en una aplicación web mediante el uso de su sesión activa.                         |
| **Configuraciones de Seguridad Incorrectas**                                 | Configuraciones inapropiadas de servidores, bases de datos o frameworks que exponen datos sensibles o crean puertas de entrada para atacantes.            |
| **Exposición de Datos Sensibles**                                            | Fallos en proteger adecuadamente datos como contraseñas o información personal, llevando a brechas de datos e identidad robada.                           |
| **Ataques de Fuerza Bruta y Credential Stuffing**                            | Uso de herramientas automatizadas para adivinar credenciales de usuario y acceder de forma no autorizada.                                                 |
| **Vulnerabilidades en la Subida de Archivos**                                | Mecanismos de subida de archivos inseguros que permiten la carga de archivos maliciosos, causando ejecución remota de código o acceso no autorizado.      |
| **Denegación de Servicio (DoS) y Denegación de Servicio Distribuida (DDoS)** | Ataques que saturan los servidores de aplicaciones web, provocando interrupciones y denegando el acceso a usuarios legítimos.                             |
| **Server-Side Request Forgery (SSRF)**                                       | Uso del servidor para realizar solicitudes internas o externas, permitiendo robo de datos o acceso no autorizado.                                         |
| **Controles de Acceso Inadecuados**                                          | Controles de acceso débiles que permiten a usuarios no autorizados acceder a funcionalidades restringidas o datos sensibles.                              |
| **Uso de Componentes con Vulnerabilidades Conocidas**                        | Integración de componentes de terceros con fallos de seguridad conocidos, introduciendo debilidades en la aplicación.                                     |
| **Control de Acceso Roto**                                                   | Fallos en los controles de acceso que permiten a usuarios no autorizados acceder a funciones o datos restringidos.                                        |

***

## 🛡️ Consideraciones Finales

* Estas amenazas representan solo **una parte** de los riesgos a los que se enfrentan las aplicaciones web.
* Para enfrentarlas, las organizaciones deben adoptar un **enfoque de seguridad en capas** que incluya:
  * Prácticas de codificación segura
  * Pruebas de seguridad regulares
  * Educación de usuarios en buenas prácticas de seguridad
  * Monitoreo continuo y actualización de componentes e infraestructura
* **Ser proactivo** y **mantenerse informado** sobre amenazas emergentes es clave para asegurar la integridad y seguridad de las aplicaciones web.
