<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Labs DragonJAR &#187; Seguridad Web</title>
	<atom:link href="http://labs.dragonjar.org/tag/seguridad-web/feed" rel="self" type="application/rss+xml" />
	<link>http://labs.dragonjar.org</link>
	<description>Laboratorios de Seguridad Informática: Comunidad DragonJAR</description>
	<lastBuildDate>Sun, 06 Jun 2010 10:34:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>WebGoat, Plataforma de Pruebas de Seguridad Web &#8211; Instalación y ejecución en Linux</title>
		<link>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux</link>
		<comments>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux#comments</comments>
		<pubDate>Wed, 17 Dec 2008 02:58:15 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[WebGoat]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=482</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">WebGoat es una aplicación web J2EE deliveradamente insegura, mantenida por OWASP y diseñada para enseñar lecciones de seguridad en aplicaciones Web. En cada lección, los usuarios deben demostrar su entendimiento de los problemas de seguridad al explotar la vulnerabilidad real en al aplicación WebGoat.</p>
<p style="text-align: justify;"><span id="more-482"></span>Por ejemplo, en una de las lecciones el usuario debe usar SQL injection para robar números de tarjeta de crédito ficticios. La aplicacion es un ambiente realista de enseñanza, que provee a los usuarios con pistas y código para explicar mejor la lección. (<a href="http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows" target="_blank"><strong>Más información &gt;&gt;</strong></a>)</p>
<p style="text-align: justify;">En el siguiente video tutorial veremos como llevar a cabo el proceso de instalación y ejecución de WebGoat en sistemas Linux.</p>
<p style="text-align: center;"><script type="text/javascript" src="http://es.sevenload.com/pl/8hjNXxg/445x364"></script>
<p>Link: <a href="http://es.sevenload.com/videos/8hjNXxg-WebGoat-Plataforma-de-Pruebas-de-Seguridad-Web-Instalacion-y-ejecucion-en-Linux"><img src="http://static.sevenload.com/img/sevenload.png" width="66" height="10" alt="WebGoat, Plataforma de Pruebas de Seguridad Web - Instalación y ejecución en Linux" /></a></p>
</p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/76291735/9e83ab80/WebGoat_Linux_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de instalación y ejecución de WebGoat en Linux</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-y-ejecucion-en-linux/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WebGoat, Plataforma de Pruebas de Seguridad Web &#8211; Instalación y ejecución en Windows</title>
		<link>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows</link>
		<comments>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows#comments</comments>
		<pubDate>Tue, 16 Dec 2008 02:11:48 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>
		<category><![CDATA[WebGoat]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=476</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Antes de comenzar con este espectacular recurso se hace necesario hacer una pequeña descripción sobre  la plataforma WebGoat, su contenido, sus requerimientos, pero principalmente sus objetivos. Veamos:</p>
<p style="text-align: justify;"><span id="more-476"></span>WebGoat es una aplicación web J2EE deliveradamente insegura, mantenida por OWASP y diseñada para enseñar lecciones de seguridad en aplicaciones Web. En cada lección, los usuarios deben demostrar su entendimiento de los problemas de seguridad al explotar la vulnerabilidad real en al aplicación WebGoat. Por ejemplo, en una de las lecciones el usuario debe usar SQL injection para robar números de tarjeta de crédito ficticios. La aplicacion es un ambiente realista de enseñanza, que provee a los usuarios con pistas y código para explicar mejor la lección.</p>
<p style="text-align: justify;">WebGoat esta escrito en Java y por lo tanto se instala en cualquier plataforma con una máquina virtual de Java. Hay programas de instalación para Linux, OS X Tiger y Windows. Una vez instalado, el usuario puede revisar las lecciones y rastrear su progreso con el tablero electrónico. Actualmente hay mas de 30 lecciones, incluyendo las que lidian con los siguientes problemas:</p>
<ul>
<li>Secuencia de Comandos en Sitios Cruzados (Cross Site Scripting)</li>
<li> Control de acceso</li>
<li>Seguridad de Hilos</li>
<li>Manipulación de campos ocultos</li>
<li>Manipulación de parámetros</li>
<li>Testing de sesiones inseguras</li>
<li>Inyección SQL</li>
<li>Inyección de SQL con números</li>
<li>Inyección de SQL con cadenas de caracteres</li>
<li>Servicios Web</li>
<li>Autentificación fallida</li>
<li>Los peligros de los comentarios HTML</li>
</ul>
<p><a href="https://www.owasp.org/index.php/Proyecto_WebGoat_OWASP" target="_blank"><strong>Más información y descarga de WebGoat &gt;&gt;</strong></a></p>
<p>En el siguiente video tutorial veremos el proceso necesario para llevar a cabo la instalación y ejecución del entorno de pruebas de seguridad en aplicativos Web: WebGoat en entornos Windows.</p>
<p style="text-align: center;"><script src="http://es.sevenload.com/pl/2fUbwqM/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://es.sevenload.com/videos/2fUbwqM-WebGoat-Plataforma-de-Pruebas-de-Seguridad-Web-Instalacion-y-ejecucion-en-Windows"><img src="http://static.sevenload.com/img/sevenload.png" alt="WebGoat, Plataforma de Pruebas de Seguridad Web - Instalación y ejecución en Windows" width="66" height="10" /></a></p>
<p><a href="http://www.4shared.com/file/76134344/5a363f30/WebGoat_win_LabsDragonJARorg.html" target="_blank"><strong>Descargar video tutorial de instalación y ejecución de WebGoat en Windows</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-webgoat-plataforma-de-pruebas-de-seguridad-web-instalacion-en-windows/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Fuerza bruta a directorios y archivos en el servidor Web con OWASP DirBuster</title>
		<link>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster</link>
		<comments>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster#comments</comments>
		<pubDate>Wed, 10 Dec 2008 16:51:56 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[DirBuster]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=453</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>DirBuster</strong> es una aplicación Java multi hilo diseñada para obtener por fuerza bruta los nombres de directorios y archivos en servidores Web. A menudo ocurre que lo que ahora parece un servidor Web en una fase de instalación por defecto, no lo es, y tiene páginas y aplicaciones ocultas. DirBuster trata de encontrar estos archivos y directorios.</p>
<p style="text-align: justify;"><img class="aligncenter" title="Dirbuster" src="http://img264.imageshack.us/img264/504/dirbusterno8.jpg" alt="" width="450" height="384" /></p>
<p>Sin embargo, las herramientas de esta naturaleza a menudo son solo tan buenas como la lista de archivos y directorios con los que vienen. Un enfoque diferente fue usado para generar este proyecto. La lista fue generada desde cero, rastreando en Internet y colectando los directorios y archivos que son realmente usados por los desarrolladores, esto hace a DirBuster extremadamente efectivo encontrando esos archivos y directorios ocultos. Y como si esto no fuera suficiente, DirBuster también tiene la opción de realizar fuerza bruta, lo que no les deja lugar para esconderse a los archivos y directorios ocultos.</p>
<p style="text-align: justify;"><span id="more-453"></span><strong>Características:</strong><br />
DirBuster tiene las siguientes características:</p>
<p><strong>-</strong> Multi hilo (6000 peticiones/segundo)<br />
<strong>-</strong> Funciona con http y https<br />
<strong>-</strong> Busca directorios y archivos<br />
<strong>-</strong> Búsqueda recursiva sobre los directorios que encuentra<br />
<strong>-</strong> Escaneo basado en listas o fuerza bruta<br />
<strong>-</strong> DirBuster puede ser iniciado en cualquier directorio<br />
<strong>-</strong> Pueden ser agregadas cabeceras HTTP personalizadas<br />
<strong>-</strong> Soporte para proxy<br />
<strong>-</strong> Cambio automático entre peticiones HEAD y GET<br />
<strong>-</strong> Modo analizador de contenidos cuando los intentos fallidos regresan como 200<br />
<strong>-</strong> Puedes ser usadas extensiones de archivos personalizadas<br />
<strong>-</strong> El desempeño puede ser ajustado mientras el programa está en ejecución</p>
<p style="text-align: justify;"><a href="http://www.owasp.org/index.php/Category:OWASP_DirBuster_Project/es" target="_blank"><strong>Más información y descarga del proyecto OWASP DirBuster &gt;&gt;</strong></a></p>
<p style="text-align: justify;">En el siguiente video tutorial se muestra el procedimiento necesario para llevara cabo un test de archivos y directorios &#8220;ocultos&#8221; en el servidor Web. Este proceso es realizado haciendo uso de la herramienta OWASP Dirbuster.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/khXiuRU/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/khXiuRU-Labs-OWASP-Fuerza-bruta-a-directorios-y-archivos-en-el-servidor-Web-con-OWASP-DirBuster"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Fuerza bruta a directorios y archivos en el servidor Web con OWASP DirBuster" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75356217/e6e37645/DirBuster_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de test de archivos y directorios en el servidor Web con OWASP DirBuster.</strong></a> (<strong>Password:</strong> www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-fuerza-bruta-a-directorios-y-archivos-en-el-servidor-web-con-dirbuster/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Labs OWASP: Pruebas de firma digital de aplicaciones Web, netcat, Httprint, Live HTTP headers y Test Online</title>
		<link>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online</link>
		<comments>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online#comments</comments>
		<pubDate>Tue, 09 Dec 2008 16:50:33 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[BackTrack]]></category>
		<category><![CDATA[Httprint]]></category>
		<category><![CDATA[live http headers]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Netcat]]></category>
		<category><![CDATA[netcraft]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=429</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La obtención de la firma digital de un servidor web es una tarea esencial para la persona que realiza una prueba de intrusión. Saber el tipo y versión del servidor en ejecución le permite determinar vulnerabilidades conocidas, y los exploits apropiados a usar durante la prueba.</p>
<p style="text-align: center;"><a href="http://img123.imageshack.us/img123/8757/capsfirmawebns3.jpg"><img class="aligncenter" title="httprint" src="http://img361.imageshack.us/img361/5563/httprinthe6.jpg" alt="" width="450" height="307" /></a></p>
<p style="text-align: justify;">Actualmente existen multitud de vendedores y de versiones de servidores web en el mercado. Saber el tipo exacto de servidor que estás comprobando ayuda considerablemente en el proceso de testing, y puede cambiar el curso de las pruebas. Esta información puede inferirse mediante el envío de comandos específicos al servidor web y posteriormente analizar su respuesta, ya que cada versión del software de servidor web puede responder de forma diferente a un mismo comando. Sabiendo la respuesta de cada tipo de servidor web ante comandos específicos y almacenando dicha información en una base de datos de firmas web, la persona a cargo de las pruebas de intrusión, puede enviar esos comandos al servidor web, analizar la respuesta y compararla a la base de datos de firmas conocidas.</p>
<p style="text-align: justify;"><span id="more-429"></span>La forma más básica y sencilla de identificar un servidor Web es comprobar el campo Server en la cabecera de respuesta HTTP.</p>
<p style="text-align: justify;">Encontrar que aplicaciones específicas se encuentran instaladas en un servidor web es un elemento esencial en un test de vulnerabilidades de una aplicación web. Muchas aplicaciones tienen vulnerabilidades y estrategias de ataque conocidas, que pueden ser explotadas para conseguir control remoto o explotación de los datos de la aplicación. Además, muchas aplicaciones están a menudo mal configuradas o sin actualizar, debido a la impresión de que solo se usan &#8220;internamente&#8221;, y por tanto no representan ninguna amenaza.</p>
<p style="text-align: justify;"><strong>Netcat:</strong></p>
<p style="text-align: justify;">Netcat (a menudo referida como la navaja multiusos de los hackers) es una herramienta de red bajo licencia GPL (en la versión de GNU) disponible para sistemas UNIX, Microsoft y Apple que permite a través de intérprete de comandos y con una sintaxis muy sencilla abrir puertos TCP/UDP en un HOST (quedando netcat a la escucha), asociar una shell a un puerto en concreto (para conectarse por ejemplo a MS-DOS o al intérprete bash de Linux remotamente) y forzar conexiones UDP/TCP (útil por ejemplo para realizar rastreos de puertos o realizar transferencias de archivos bit a bit entre dos equipos). (<a href="http://labs.dragonjar.org/test-de-penetracion-con-backtrack-netcat" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Httprint:</strong></p>
<p style="text-align: justify;">Httprint, de Net-Square, es un programa gratuito (no GPL) que utiliza técnicas de fuzzing para dar una estimación de la versión de servidor web que se ejecuta en un puerto. Realiza un cálculo con determinados tests pra crear una huella(fingerprint) del servidor y compararla con una base de datos de los mismos. (<a href="http://www.net-square.com/httprint/" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Netcraft:</strong></p>
<p style="text-align: justify;">Netcraft es una herramienta online para saber información sobre el host de una determinada pagina. (servidor web, nameserver, registrador, disponibilidad) (<a href="http://news.netcraft.com/" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;"><strong>Live HTTP headers:</strong></p>
<p style="text-align: justify;">Esta extensión para el navegador Mozilla Firefox tiene una funcionalidad muy concreta: mostrar las cabeceras HT que se cargan al navegar por Internet, y añadir además diversos datos extra interesantes. (<a href="https://addons.mozilla.org/en-US/firefox/addon/3829" target="_blank"><strong>Más información&#8230;</strong></a>)</p>
<p style="text-align: justify;">El siguiente video tutorial muestra algunos métodos utilizados para determinar la firma digital de aplicaciones web. Caso concreto el tipo y versión del servidor web haciendo uso de Netcat, Httprint, Live HTTP headers y Netcraft.</p>
<p style="text-align: center;"><script src="http://en.sevenload.com/pl/6BHIeav/445x364" type="text/javascript"></script></p>
<p>Link: <a href="http://en.sevenload.com/videos/6BHIeav-Labs-OWASP-Pruebas-de-firma-digital-de-aplicaciones-Web-netcat-Httprint-Live-HTTP-headers-y-Test-Online"><img src="http://static.sevenload.com/img/sevenload.png" alt="Labs OWASP: Pruebas de firma digital de aplicaciones Web, netcat, Httprint, Live HTTP headers y Test Online" width="66" height="10" /></a></p>
<p style="text-align: justify;"><a href="http://www.4shared.com/file/75201497/b4dce493/Identificacin_servidor_web_LabsDragonJARorg.html " target="_blank"><strong>Descargar video tutorial de pruebas de firma digital de aplicaciones Web</strong></a>. (<strong>Password: </strong>www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/pruebas-de-firma-digital-de-aplicaciones-web-netcat-httprint-live-http-headers-y-test-online/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Labs OWASP, Introducción y contenido</title>
		<link>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido</link>
		<comments>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido#comments</comments>
		<pubDate>Fri, 05 Dec 2008 21:04:07 +0000</pubDate>
		<dc:creator>4v4t4r</dc:creator>
				<category><![CDATA[OWASP]]></category>
		<category><![CDATA[Análisis de Malware]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://labs.dragonjar.org/?p=430</guid>
		<description><![CDATA[<img src="http://img510.imageshack.us/img510/6351/owasplogo1si5.jpg"  />]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Labs OWASP</strong> nace como una nueva propuesta de laboratorios virtuales y presenciales de Labs.DragonJAR.org.</p>
<p style="text-align: justify;">De esta manera, Labs OWASP pretende llevar a cabo diferentes laboratorios (Hack Labs) sobre los diferentes recursos relacionados con los proyectos desarrollados por OWASP (Open Web Application Security Project &#8211; Proyecto de seguridad de aplicaciones Web Abiertas).</p>
<p style="text-align: center;"><img class="aligncenter" title="OWASP" src="http://img149.imageshack.us/img149/575/owasplogoet6.jpg" alt="" width="450" height="221" /></p>
<p style="text-align: justify;">OWASP cuenta con un amplio repertorio de proyectos, entre ellos destaco algunos de los que veremos en profundidad en estos laboratorios:</p>
<p style="text-align: justify;">Guía de pruebas OWASP, F.A.Q de seguridad en aplicaciones Web OWASP, WebGoat, OWASP Live CD (LABRAT), OWASP Pantera, OWASP WebScarab, OWASP DirBuster.</p>
<p style="text-align: justify;">El contenido temático de los laboratorios estará basado en el propio contenido de la Guía de pruebas de Seguridad OWASP.</p>
<p style="text-align: justify;"><span id="more-430"></span>Dejo entonces una corta definición sobre el contenido de esta Guía y la temática de la misma:</p>
<p style="text-align: justify;">El Proyecto de Pruebas OWASP ha estado en desarrollo durante muchos años. Queríamos ayudar a la gente a entender el que, porque, cuando como probar sus aplicaciones web, y no tan solo proveer con un simple listado de comprobación o una prescripción de acciones específicas que deben ser atendidas. Queríamos realizar un marco de desarrollo de pruebas a partir del cual otros pudiesen crear sus propios programas de test, o evaluar los procesos de otros. Escribir el Proyecto de Pruebas ha demostrado ser una tarea difícil. Ha sido todo un reto conseguir un cierto consenso y desarrollar el contenido apropiado, que permitiese a la gente aplicar el contenido y marco de trabajo global aquí descrito y a la vez también les permitiese trabajar dentro de su propio entorno y cultura. También ha sido un reto el cambiar el enfoque de la realización de pruebas sobre aplicaciones web de tests de penetración a las pruebas integradas en el ciclo de desarrollo del software. Muchos expertos en la industria y responsables de la seguridad del software en algunas de las mayores empresas del mundo dan validez al Marco de Pruebas, presentado como Partes 1 y 2 del Marco de Pruebas OWASP. Este marco de trabajo tiene por objetivo, más que simplemente resaltar áreas con carencias, ayudar a las organizaciones a comprobar sus aplicaciones web con el propósito de construir software fiable y seguro, aunque ciertamente lo primero se obtiene gracias a muchas de las guías y listados de comprobación del OWASP. Debido a ello, hemos hecho algunas decisiones difíciles sobre la conveniencia de algunas tecnologías y técnicas de pruebas, que entendemos por completo que no serían aceptadas por todo el mundo. Sin embargo, el proyecto OWASP es capaz de colocarse en un plano superior de autoridad y cambiar la cultura de conocimiento existente, mediante la educación y la concienciación basadas en el consenso y la experiencia, preferentemente a tomar la vía del “mínimo común denominador.”</p>
<p style="text-align: justify;">El marco de trabajo descrito en este documento pretende alentar a las personas a evaluar y tomar una medida de la seguridad a través de todo el proceso de desarrollo. Así, pueden relacionar los costes de un software inseguro al impacto que tiene en su negocio, y de este modo gestionar decisiones de negocio apropiadas (recursos) para la gestión del riesgo. El software inseguro tiene de por si sus consecuencias, pero las aplicaciones web inseguras, expuestas a millones de usuarios a través de Internet, representan una inquietud creciente. Incluso a día de hoy, la confianza de los clientes que usan la Web para realizar sus compras o cubrir sus necesidades de información está decreciendo, a medida que más y más aplicaciones web se ven expuestas a ataques. Esta introducción contempla los procesos involucrados en el testing de aplicaciones web:</p>
<ul>
<li>El alcance de qué se debe probar</li>
<li>Principios del testing</li>
<li>Explicación de las técnicas de pruebas</li>
<li>Explicación del marco de pruebas del OWASP</li>
</ul>
<p style="text-align: justify;">En la segunda parte de esta guía se cubre como comprobar cada fase del ciclo de vida del desarrollo del software, utilizando las técnicas descritas en este documento. Por ejemplo, la segunda parte cubre como realizar pruebas de vulnerabilidades específicas, como inyección SQL mediante inspección de código fuente y pruebas de intrusión.</p>
<p style="text-align: justify;"><strong>El contenido temático es el siguiente:</strong></p>
<ul>
<li>El entorno de pruebas OWASP</li>
<li>Pruebas de intrusión de aplicaciones Web</li>
<li>Descubrimiento de aplicaciones</li>
<li>Técnicas de Spidering y googling</li>
<li>Fuerza bruta</li>
<li>Saltarse el sistema de autenticación</li>
<li>HTTP Exploit</li>
<li>Cross Site Scripting</li>
<li>Inyección SQL</li>
<li>Pruebas de Oracle</li>
<li>Pruebas de MySQL</li>
<li>Pruebas de SQL Server</li>
<li>Pruebas de desbordamiento de búfer</li>
<li>Pruebas de denegación de servicio</li>
<li>Comprobación de servicios web</li>
<li>Pruebas de AJAX</li>
<li>Herramientas de comprobación</li>
<li>Vectores de fuzzing</li>
</ul>
<p>El desarrollo de los laboratorios será llevado a cabo en modo video tutorial, posiblemente incluyan algún audio que detalle un poco mas lo que se ve en pantalla.</p>
<p>Prefiero dejar un poco de lado el texto en cada post, pues la idea es que cada video tutorial sea acompañado de la lectura de la Guía Oficial y de los enlaces que publique.</p>
<p>Para terminar, enlazo algunos recursos indispensables para llevar y acompañar las diferentes publicaciones que haga en el Blog.</p>
<p><a href="http://www.4shared.com/file/19342817/58b92e87/Gua_de_Pruebas_OWASP_v20.html" target="_blank"><strong>Descargar Guía de Prubas OWASP</strong></a> (Password: www.dragonjar.org)<br />
<a href="http://www.4shared.com/file/21195205/37d4efbb/FAQSeguridadAplicacionesWebOWASP.html" target="_blank"><strong>Descargar FAQ OWASP</strong></a> (www.dragonjar.org)</p>
]]></content:encoded>
			<wfw:commentRss>http://labs.dragonjar.org/labs-owasp-introduccion-y-contenido/feed</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>

