Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 065

Seguridad de aplicaciones (AppSec)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Seguridad de aplicaciones (AppSec)?

Seguridad de aplicaciones (AppSec)Disciplina que diseña, construye, prueba y opera el software para que resista abusos, manipulación y accesos no autorizados durante todo su ciclo de vida.


La seguridad de aplicaciones abarca todas las personas, procesos y herramientas que se emplean para mantener el software libre de debilidades explotables y capaz de defenderse en producción. Comprende el modelado de amenazas, el diseño seguro, los estándares de codificación segura, la revisión de código, las pruebas automatizadas (SAST, DAST, IAST, SCA), la higiene de dependencias y las protecciones en tiempo de ejecución como los WAF y el RASP. Los equipos de AppSec colaboran con ingeniería para integrar controles de seguridad en los pipelines CI/CD, de modo que las vulnerabilidades se detecten cuanto antes, cuando su corrección es más barata. El objetivo no es la perfección, sino un riesgo aceptable: equilibrar la velocidad de entrega, la superficie de ataque y el impacto en el negocio de una posible vulneración.

La disciplina cobró urgencia a raíz de incidentes que convirtieron un único fallo de código en una brecha masiva. La vulneración de Equifax en 2017, que afectó a unos 147 millones de registros, se debió a un fallo de ejecución remota de código sin parchear en Apache Struts (CVE-2017-5638), un fallo de composición de software y de gestión de parches. Después, Log4Shell (CVE-2021-44228, CVSS 10.0) demostró cómo una sola biblioteca de registro podía exponer a decenas de miles de organizaciones a la ejecución remota de código casi de la noche a la mañana, convirtiendo el análisis de composición de software (SCA) y la lista de materiales de software (SBOM) en asuntos de nivel directivo. Los programas modernos priorizan los hallazgos frente al OWASP Top 10 (2021) y al CWE Top 25, y cada vez sopesan más la explotabilidad real con EPSS y el catálogo CISA KEV en lugar de basarse únicamente en el CVSS.

flowchart LR
  A[Modelado de amenazas y diseño seguro] --> B[Codificación segura]
  B --> C[SAST / SCA en CI]
  C --> D{¿Pasa el control?}
  D -- No --> B
  D -- Sí --> E[DAST en preproducción]
  E --> F[Despliegue]
  F --> G[Tiempo de ejecución: WAF / RASP]
  G --> H[Monitorización y retroalimentación]
  H --> A

Una práctica madura de AppSec desplaza la seguridad hacia la izquierda para lograr correcciones tempranas y económicas, sin renunciar a las defensas en tiempo de ejecución, porque ningún pipeline lo detecta todo. Hábitos esenciales: fijar y verificar las dependencias, aplicar el mínimo privilegio, parametrizar las consultas, validar la entrada y codificar la salida, y realimentar la telemetría de producción en la siguiente ronda de modelado de amenazas.

Ejemplos

  1. 01

    Añadir análisis SAST con Semgrep y verificaciones SCA con Snyk a un pipeline de GitHub Actions.

  2. 02

    Ejecutar un escaneo DAST con OWASP ZAP contra un entorno de pruebas antes de cada versión.

Preguntas frecuentes

¿Qué es Seguridad de aplicaciones (AppSec)?

Disciplina que diseña, construye, prueba y opera el software para que resista abusos, manipulación y accesos no autorizados durante todo su ciclo de vida. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Seguridad de aplicaciones (AppSec)?

Disciplina que diseña, construye, prueba y opera el software para que resista abusos, manipulación y accesos no autorizados durante todo su ciclo de vida.

¿Cómo defenderse de Seguridad de aplicaciones (AppSec)?

Las defensas contra Seguridad de aplicaciones (AppSec) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Seguridad de aplicaciones (AppSec)?

Nombres alternativos comunes: AppSec, Seguridad del software.

Términos relacionados

Véase también