Skip to content
This page has been auto-translated and may contain errors.View in English

OWASP e bugs reais

A modelagem de ameaças pergunta o que pode dar errado antes de você construir algo.

O OWASP ajuda você a reconhecer o que já deu errado em aplicações reais.

Um relatório de bug pode dizer:

Um cliente autenticado consegue mudar o id em /orders/123 e ler o pedido de outra pessoa.

Esse é um bug real, mas ele também tem um nome compartilhado: controle de acesso quebrado. No OWASP Top 10, isso é A01.

O que é o OWASP

OWASP é o Open Worldwide Application Security Project, uma comunidade sem fins lucrativos que publica orientações gratuitas sobre segurança de aplicações.

O projeto mais conhecido do OWASP é o OWASP Top 10. É uma lista de categorias de risco de segurança comuns e sérias em aplicações web.

Pense nela como um mapa, não como uma lista de verificação.

A lista atual lançada é de 2025

O OWASP diz que a versão lançada mais atual é o OWASP Top 10 2025.

Os nomes e números de categoria abaixo usam essa edição.

A lista dá aos desenvolvedores uma linguagem compartilhada. Em vez de dizer "o app deixa usuários verem registros que não deveriam ver", uma equipe pode dizer "isso é controle de acesso quebrado."

O nome curto não conserta o bug. Ele ajuda as pessoas a encontrarem a conversa certa mais rápido.

JunoO que é o OWASP O OWASP é como um mapa compartilhado dos problemas comuns de segurança em aplicações.

O Top 10 não prova que um app é seguro. Ele ajuda você a reconhecer os tipos de erro que desenvolvedores continuam encontrando em aplicações web reais.

JunoO que é o OWASP Use o Top 10 como vocabulário em revisões e relatórios de bug. "A01 controle de acesso quebrado" é mais curto do que reexplicar que um usuário consegue acessar dados ou ações fora da sua permissão.

O ganho prático é o direcionamento. Uma vez que a categoria é nomeada, você sabe qual área do código inspecionar, quais testes escrever e qual capítulo posterior do manual vai aprofundar o assunto.

JunoO que é o OWASP O OWASP começou em 2001, na época em que "segurança de aplicações web" ainda estava conquistando seu próprio espaço. O Top 10 ficou popular porque dez categorias são mais fáceis de levar para uma reunião do que uma parede inteira de vulnerabilidades individuais.

Essa popularidade também é a armadilha. "Nós cobrimos o Top 10" não é prova de segurança, é uma afirmação de que você olhou para o terreno comum.

As falhas interessantes ainda são aquelas escondidas nas decisões específicas do seu produto, onde nenhuma lista global conhece o pequeno acordo estranho que você fez com a realidade.

As categorias de 2025

Você não precisa decorar a lista. Leia cada categoria como uma pergunta que você pode fazer sobre o código.

CódigoCategoriaPergunta para o desenvolvedor
A01Controle de Acesso QuebradoAlguém consegue acessar dados ou ações que não deveria?
A02Configuração de Segurança IncorretaAlguma configuração insegura foi para produção?
A03Falhas na Cadeia de Suprimentos de SoftwareVocê pode confiar nos pacotes, ferramentas e caminho de build?
A04Falhas CriptográficasDados privados estão protegidos quando armazenados ou enviados?
A05InjeçãoUm texto do usuário pode virar uma instrução?
A06Design InseguroA escolha insegura foi feita antes mesmo de o código existir?
A07Falhas de AutenticaçãoO app consegue identificar de forma confiável quem é a pessoa?
A08Falhas de Integridade de Software ou DadosO código ou os dados foram alterados antes de chegarem até você?
A09Falhas de Registro e Alerta de SegurançaAlguém notaria o ataque?
A10Tratamento Inadequado de Condições ExcepcionaisUm erro deixa o app inseguro?

A ordem importa menos do que o hábito. Escolha um bug real, nomeie a categoria e depois explique o impacto em linguagem simples.

Para o bug do id do pedido, a categoria é A01 Controle de Acesso Quebrado. O impacto é: qualquer cliente autenticado consegue ler o histórico de pedidos e o endereço de entrega de outro cliente.

O OWASP dá um nome ao bug; seu relatório ainda precisa explicar o dano.

JunoAs categorias de 2025 Cada categoria do OWASP é uma caixa que agrupa muitos bugs menores.

Comece pela pergunta simples. Alguém consegue ler algo privado? Mudar algo que não deveria? Fazer o app parar de responder? O nome da categoria vem depois que você entende o dano.

JunoAs categorias de 2025 Nomeie a categoria e depois escreva o resultado do ponto de vista do usuário. A01 é útil, mas "qualquer cliente autenticado consegue ler o endereço de outro cliente" é o que ajuda uma equipe a priorizar.

Isso evita que o OWASP vire uma coleção de rótulos. A categoria direciona o trabalho. O impacto explica por que o trabalho importa.

JunoAs categorias de 2025 A lista de 2025 mudou porque o software mudou. Falhas na cadeia de suprimentos entraram na lista principal, o tratamento de condições excepcionais virou sua própria categoria, e a falsificação de solicitação do lado do servidor foi incorporada ao controle de acesso quebrado.

Analise as mudanças entre edições com cuidado. Uma categoria pode subir porque ficou mais ampla, porque os colaboradores mudaram, ou porque as ferramentas ficaram melhores em encontrá-la. Uma posição no ranking é um sinal, não um relatório meteorológico da indústria inteira. Útil, sim. Onisciente, não, o que provavelmente é melhor assim.

OWASP depois do STRIDE

STRIDE e OWASP são úteis em momentos diferentes.

FerramentaMelhor momentoPergunta
STRIDEAntes e durante o designO que pode dar errado?
OWASP Top 10Durante revisão, testes e triagemQue tipo de bug é esse?

Numa sessão de planejamento, o STRIDE ajuda você a perceber que o QuickBite precisa calcular o preço no lado do servidor.

Num relatório de bug real, o OWASP ajuda você a dizer que o preço controlado pelo navegador é um problema de integridade e provavelmente se encaixa em injeção, controle de acesso ou design inseguro, dependendo de como funciona.

As ferramentas se encaixam assim:

  1. O STRIDE prevê possíveis falhas.
  2. O app é construído e testado.
  3. O OWASP ajuda a nomear os bugs que aparecem.
  4. A triagem de bugs transforma a descoberta em prioridade e próxima ação.
JunoOWASP depois do STRIDE O STRIDE serve para perguntar o que pode dar errado antes de a funcionalidade ir para produção. O OWASP serve para reconhecer o tipo de bug que você está vendo depois que algo já deu errado.

Você não precisa escolher um ou outro. Eles respondem perguntas diferentes.

JunoOWASP depois do STRIDE Use o STRIDE no planejamento e o OWASP na revisão ou triagem. Isso dá a você uma linha do tempo clara: prever, construir, reconhecer, priorizar.

Se uma descoberta chega com apenas um rótulo do OWASP, peça a reprodução e o impacto. O rótulo é um indicador, não o relatório.

JunoOWASP depois do STRIDE O STRIDE é pressão de design. O OWASP é pressão de reconhecimento. A triagem é pressão de entrega. Misturar essas coisas é como equipes acabam com uma modelagem de ameaças que parece um relatório de vulnerabilidade e um relatório de vulnerabilidade que parece um horóscopo.

Mantenha os papéis separados. Antes de o código existir, pergunte o que pode dar errado. Uma vez que um bug existe, nomeie a classe, comprove o comportamento e declare o dano. Depois decida o que acontece a seguir, antes que a reunião vire uma leitura coletiva da ansiedade de todo mundo.

Experimente

Cinco bugs de um backlog real. Nomeie a categoria do OWASP 2025 para cada um e depois escreva o impacto numa frase que qualquer pessoa fora da engenharia entenderia.

  1. Um cliente autenticado muda o id em /orders/1042 e vê o endereço de entrega de outro cliente.
  2. O painel de administração é lançado com a senha padrão ainda ativa.
  3. Uma caixa de busca coloca o texto digitado diretamente numa consulta ao banco de dados.
  4. Tentativas de login falhadas nunca são registradas em lugar nenhum.
  5. Uma dependência foi atualizada na semana passada por uma conta de mantenedor que havia sido invadida.
Compare suas respostas
#CategoriaImpacto em palavras simples
1A01 Controle de Acesso QuebradoQualquer cliente autenticado consegue ler o histórico de pedidos e o endereço de entrega de outro cliente
2A02 Configuração de Segurança IncorretaQualquer pessoa que saiba a senha padrão tem controle administrativo total
3A05 InjeçãoUm visitante consegue fazer o banco de dados executar comandos que o app nunca pretendeu, lendo ou apagando dados
4A09 Falhas de Registro e Alerta de SegurançaAlguém pode tentar adivinhar senhas indefinidamente e ninguém jamais saberia que isso aconteceu
5A03 Falhas na Cadeia de Suprimentos de SoftwareCódigo que você não escreveu e nunca revisou está rodando dentro da sua aplicação

O número 4 é aquele que causa discussão, porque nada está quebrado. Esse é o ponto da categoria: a falha é que o ataque não deixa rastro nenhum, então todos os outros controles perdem a chance de serem percebidos.

Repare que a coluna de impacto nunca nomeia uma categoria. Isso é proposital, e é o hábito que vale a pena levar daqui: a categoria direciona o trabalho para a equipe certa, e a frase ao lado dela é o que faz o trabalho ser priorizado.

Para onde isso vai a seguir

O OWASP dá a você nomes para bugs reais comuns. O próximo capítulo, triagem de bugs, mostra como transformar um desses bugs em um relatório sobre o qual uma equipe pode agir.