Semana 7 — Vulnerabilidades web (OWASP Top 10)
Objetivos pedagógicos
- Compreender a lógica de cada categoria do Top 10, não decorá-la.
- Usar Burp Suite em interceptação e em repeater eficientemente.
- Escrever uma prova de exploração limpa: requisição, resposta, impacto.
As categorias 2021 em uma frase cada
| Categoria | Ideia central |
|---|---|
| A01 – Controles de acesso quebrados | A aplicação autoriza o que deveria proibir. |
| A02 – Falhas criptográficas | Dados sensíveis mal criptografados ou em texto plano. |
| A03 – Injeção | Dados do usuário executados como código (SQL, LDAP, SO). |
| A04 – Design não seguro | Falha de design, não de código. |
| A05 – Má configuração | Valores padrão, verbosidade, headers faltando. |
| A06 – Componentes vulneráveis | Dependências não atualizadas. |
| A07 – Identificação / auth | Sessões fracas, senhas fracas, MFA ausente. |
| A08 – Integridade de software | Cadeia de suprimento comprometida. |
| A09 – Logging insuficiente | Nada se vê passando. |
| A10 – SSRF | O servidor deixa ser guiado para o interno. |
Burp Suite na prática
- Configurar Firefox para usar Burp como proxy (
127.0.0.1:8080), instalar o certificado de Burp. - Proxy → Intercept: capturar uma requisição interessante (envio de formulário, chamada API).
- Repeater: enviar e repetir a requisição, variar um parâmetro por vez.
- Intruder: payloads parametrizados. Um único ponto de inserção por vez para permanecer legível.