OWASP Top 10
2 min de leitura
Se você começar a estudar segurança de aplicações, não vai demorar muito até encontrar quatro letras repetidas em praticamente todo lugar: OWASP.
A OWASP é uma comunidade aberta que mantém diversos projetos voltados para segurança de software.
Um dos mais conhecidos é o OWASP Top 10.
O Top 10 é um documento de conscientização que reúne categorias de riscos considerados críticos para aplicações Web.
A edição vigente, OWASP Top 10:2025, apresenta estas categorias:
- A01 — Controle de Acesso Quebrado
- A02 — Configuração Insegura
- A03 — Falhas na Cadeia de Suprimentos de Software
- A04 — Falhas Criptográficas
- A05 — Injeção
- A06 — Design Inseguro
- A07 — Falhas de Autenticação
- A08 — Falhas de Integridade de Software ou de Dados
- A09:2025 - Falhas de Registro e Monitoramento de Segurança
- A10 — Tratamento Incorreto de Condições Excepcionais
Calma. Você não precisa decorar essa lista. O mais importante é entender para que ela serve.
Imagine que sua equipe esteja desenvolvendo uma nova aplicação. O OWASP Top 10 pode servir como uma referência para levantar perguntas como:
Estamos validando as permissões corretamente?
Nossa configuração expõe algo que não deveria?
Como estamos protegendo as credenciais?
Registramos eventos importantes de segurança?
Como tratamos erros inesperados?
Perceba que vários assuntos que já vimos nesta trilha aparecem novamente.
Autenticação, autorização, integridade e vulnerabilidades não são conceitos isolados. Eles começam a se conectar quando você analisa uma aplicação de verdade.
Mas existe uma observação importante:
OWASP Top 10 não é uma lista completa de todas as vulnerabilidades existentes.
Também não é uma receita que garante que uma aplicação esteja segura depois que você marca dez caixinhas.
Ele é uma referência de conscientização e um excelente ponto de partida para quem está entrando em segurança de aplicações.
As categorias também evoluem com o tempo. Por isso, quando você consultar o Top 10, dê preferência à documentação oficial e verifique qual edição está utilizando.
A ideia aqui não é transformar você em um caçador de vulnerabilidades da noite para o dia.
É fazer você começar a olhar para uma aplicação e pensar:
"Onde essa decisão pode gerar um risco de segurança?"
No próximo nó, vamos mudar o foco da identificação de problemas para entender como a segurança defensiva trabalha para prevenir, detectar e responder a eles.
// Quiz
Qual é o papel do OWASP Top 10 para um desenvolvedor?