OWASP Top 10:2025 — Um Guia para Testadores de Penetração

OWASP Top 10 2025 é testado apenas em laboratório ou sistema autorizado. Analisa-se o Request/Response, comportamento do servidor, Roles, State e impacto, usando testes mínimos que não danificam os dados.
O teste de segurança de Web e API deve examinar os limites de confiança, permissões, entrada, State e lógica de negócios. Cada teste neste artigo é destinado a um laboratório, CTF ou sistema para o qual foi dada permissão explícita. Este artigo foca no OWASP Top 10 2025 e é direcionado a estudantes de Web PT e desenvolvedores. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada na prática, em entrevistas profissionais e no ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. A01 Broken Access Control, A02 Security Misconfiguration, A03 Software Supply Chain Failures podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: uma tabela de Risco-para-Teste-para-Correção. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e a capacidade de interromper o teste.




