OWASP Top 10

Análise e Exemplos das Principais Ameaças de Segurança em Aplicações Web

O Que é o OWASP Top 10?

O OWASP Top 10 é um documento padrão da indústria que classifica as dez principais vulnerabilidades de segurança em aplicações web. Publicado pela Open Web Application Security Project (OWASP), este relatório é atualizado periodicamente com base em dados coletados de profissionais de segurança em todo o mundo.

Compreender e mitigar essas vulnerabilidades é essencial para desenvolvedores, arquitetos de software e profissionais de segurança, pois elas representam os riscos mais críticos enfrentados por aplicações web modernas.

94%
das aplicações têm vulnerabilidades de segurança
$4.45M
Custo médio de uma violação de dados
Top 10
Vulnerabilidades que causam 80% dos riscos

Principais Ameaças de Segurança

#1

Injeção

Ocorre quando dados não confiáveis são enviados a um interpretador como parte de um comando ou consulta. Os atacantes podem executar comandos maliciosos no servidor.

Exemplo SQL Injection:
SELECT * FROM users WHERE id = '1' OR '1'='1';

Prevenção

  • Use consultas parametrizadas
  • Valide e sanitize entradas
  • Princípio do menor privilégio
  • Escape de caracteres especiais
Alta
Prevalência
Crítica
Impacto
#2

Falhas de Autenticação

Funções relacionadas à autenticação e gerenciamento de sessão são frequentemente implementadas incorretamente, permitindo que atacantes comprometam senhas, chaves ou tokens de sessão.

Exemplo:
POST /login
Body: {"user":"admin", "password":"' OR '1'='1"}

Prevenção

  • Implemente autenticação multifator
  • Use senhas fortes e hashing seguro
  • Gerencie sessões corretamente
  • Proteja contra força bruta
Alta
Prevalência
Alta
Impacto
#3

Exposição de Dados Sensíveis

Aplicações e APIs que não protegem adequadamente dados sensíveis como informações financeiras, de saúde e PII, permitindo que atacantes roubem ou modifiquem esses dados.

Exemplo:

Cartão de crédito: 1234-5678-9012-3456

Prevenção

  • Criptografe dados em trânsito e em repouso
  • Não armazene dados desnecessários
  • Use algoritmos criptográficos fortes
  • Desative cache para respostas sensíveis
Média
Prevalência
Crítica
Impacto
#4

Entidade Externa XML (XXE)

Processadores XML mal configurados avaliam referências de entidades externas dentro de documentos XML, permitindo que atacantes divulguem arquivos internos, executem varreduras de rede ou causem DoS.

Exemplo XXE:
]>

Prevenção

  • Desative resolução de entidades externas
  • Use formatos de dados mais simples (JSON)
  • Atualize bibliotecas XML
  • Valide esquemas XML
Baixa
Prevalência
Alta
Impacto
#5

Controle de Acesso Quebrado

Restrições de autorização mal implementadas permitem que atacantes acessem funcionalidades ou dados protegidos, como acessar contas de outros usuários, visualizar dados confidenciais ou modificar registros.

Exemplo:
GET /api/user/12345
Response: {"name":"Admin", "role":"superuser"}

Prevenção

  • Implemente controles de acesso baseados em funções
  • Verifique permissões em cada requisição
  • Desative contas inativas
  • Teste controles de acesso regularmente
Alta
Prevalência
Alta
Impacto
#6

Configuração de Segurança Incorreta

Configurações de segurança inadequadas em qualquer parte da aplicação, servidores, bancos de dados, frameworks ou APIs personalizadas podem expor vulnerabilidades.

Exemplo:
HTTP/1.1 200 OK
Server: Apache/2.4.1 (Vulnerable)
X-Powered-By: PHP/5.3.3

Prevenção

  • Automatize processos de hardening
  • Remova recursos não utilizados
  • Atualize componentes regularmente
  • Verifique configurações de segurança
Alta
Prevalência
Média
Impacto