Percurso avançado para quem já tem bases em cibersegurança
Curso de Cibersegurança Ofensiva - Web Application Penetration Testing
Investigar. Validar. Documentar.
Um percurso avançado de Web PT que aprofunda os testes de intrusão em aplicações Web: desde a compreensão da estrutura da aplicação e da comunicação entre o navegador e o servidor, passando pelo trabalho sistemático de acordo com o OWASP Top 10 e prática em laboratórios PortSwigger, até um projeto final e a redação de um relatório PT profissional.
150 horas académicas
22 aulas
Destinado a quem já tem bases prévias
Prática com:HTML · CSS · JavaScript · HTTP · OWASP Top 10 · PortSwigger · Web PT
Destinado a diplomados do curso básico de cibersegurança da HPI ou a quem possua conhecimentos equivalentes em redes, Linux, sistemas operativos e fundamentos de cibersegurança.
Prática Hands-On em ambientes de laboratório seguros
Metodologia Web PT e OWASP Top 10
Projeto final e relatório PT profissional
Obtenha o plano de estudos e verifique a sua adequação
Deixe os seus dados e entraremos em contacto consigo para uma breve conversa, de modo a verificar se os seus conhecimentos prévios são adequados para o percurso avançado.
Duração da formação
150 horas académicas
Número de aulas
22
Módulos profissionais
6
Porquê fazer este curso
O seu próximo passo no mundo da cibersegurança ofensiva
Este percurso foi concebido para transformar uma base prévia em cibersegurança numa capacidade focada em testes de segurança de aplicações Web, através de prática sistemática, trabalho num ambiente legal e documentação profissional dos achados.
Especialização focada em segurança de aplicações Web
Aprofunde a estrutura das aplicações Web, a comunicação Client–Server, os mecanismos de Authentication e permissões, e os pontos onde podem surgir vulnerabilidades. O foco é na compreensão sistemática da aplicação e do impacto de segurança de cada componente.
Trabalho prático em laboratórios seguros
Pratiquem processos de teste controlados nos laboratórios da PortSwigger Web Security Academy e em ambientes definidos para aprendizagem. O trabalho é realizado dentro de um Scope e com autorização, com ênfase em testes legais, precisos e responsáveis.
Projeto Web PT e relatório profissional
Realizem um projeto final de ponta a ponta num ambiente de laboratório controlado: definam um processo de teste, recolham Evidence, validem as descobertas e redijam um relatório de PT que inclua gravidade, impacto, recomendações de Remediation e um Executive Summary.
Base para o desenvolvimento para Web PT e AppSec
Construam uma base prática para o desenvolvimento contínuo em áreas como Junior Web Penetration Tester, Application Security / AppSec e especialização em testes de penetração. A integração real depende do conhecimento, prática, experiência e requisitos do empregador.
Antes de decidir
Um percurso avançado exige um ponto de partida correto. Vamos realmente verificá-lo
Reunimos as perguntas importantes sobre conhecimentos prévios, prática, legalidade e os resultados do percurso, para que possam compreender se esta é a fase profissional adequada para vocês.
01
Por que o percurso exige conhecimento prévio?
Este é um percurso de continuação que se foca na segurança de aplicações Web e, portanto, não começa com os fundamentos de computadores, redes e sistemas operativos.
Para dedicar o tempo de estudo a Web PT, o percurso pressupõe que já existe um conhecimento básico de redes, Linux, sistemas operativos, fundamentos de cibersegurança e pensamento técnico. Não é obrigatório ser graduado pela HPI, mas é exigido um conhecimento equivalente que permita compreender processos de comunicação, permissões e comportamento de sistemas.
A conversa de adequação destina-se a verificar o ponto de partida e a confirmar que o percurso avança a um ritmo adequado para vocês. Se ainda não têm essa base, podem começar com o curso de cibersegurança para iniciantes da HPI.
Não é necessário ser programador de software, mas é exigida a disposição para entender como o código do lado do cliente afeta o comportamento da aplicação e a sua segurança.
O percurso inclui fundamentos de HTML e CSS, bem como JavaScript no contexto de Web Security. O objetivo não é transformar os participantes em desenvolvedores Front-End, mas sim permitir-lhes ler a estrutura da página, entender formulários, DOM, input do utilizador e lógica do lado do cliente.
Conhecimento prévio em desenvolvimento pode ajudar, mas não é uma condição de admissão. O que é necessário é uma base técnica, capacidade de aprendizagem e disposição para praticar termos e código no contexto da segurança.
03
É possível começar sem experiência prévia em Web PT?
Sim, desde que tenham a base de cibersegurança e infraestruturas necessária. Experiência prévia em testes de penetração de aplicações não é uma condição.
O percurso foi construído para levar aqueles com uma base em cibersegurança ao mundo do Web PT. A aprendizagem começa com os fundamentos da Web, continua para arquitetura, HTTP e bases de dados, e só depois avança para a metodologia de teste, OWASP Top 10 e laboratórios.
Não é preciso ter experiência prévia com PortSwigger ou na realização de testes Web, mas são exigidos prática consistente, paciência e capacidade de conectar o conhecimento do curso com novos processos técnicos.
04
O que se pratica de facto?
Pratica-se como analisar sistematicamente uma aplicação Web, trabalhar com ferramentas Proxy, identificar riscos, validar descobertas e documentá-las.
Durante o percurso, praticarão em ambientes controlados a análise de Requests e Responses, trabalho com Headers, Cookies e Sessions, exame de Authentication e Access Control, e identificação de riscos relacionados a Injection, lado do cliente, Business Logic, Misconfiguration e Insecure Design.
A prática inclui laboratórios da PortSwigger Web Security Academy, recolha de Evidence, validação cuidadosa de descobertas, classificação de gravidade, avaliação do impacto comercial e formulação de recomendações de Remediation.
05
Onde e como se realizam testes de forma legal?
Os testes são realizados apenas em ambientes de laboratório ou em sistemas para os quais existe autorização expressa e um Scope definido.
Um teste de penetração não concede permissão para testar qualquer site ou sistema. Durante o percurso, trabalha-se em laboratórios seguros e em cenários definidos para a aprendizagem. Qualquer teste profissional fora do laboratório exige aprovação expressa, limites de trabalho claros e cumprimento das condições de autorização.
Não deve testar sistemas de terceiros, serviços públicos ou bens que não lhe pertençam sem autorização. O pensamento ofensivo é aqui ensinado para melhorar a segurança, não para realizar atividades não autorizadas.
06
Como é o projeto final de Web PT?
O projeto conecta as fases de teste num processo de ponta a ponta num ambiente de laboratório controlado.
No projeto final, aplicará uma metodologia de teste numa aplicação Web em laboratório, documentará o processo de trabalho, recolherá Evidence e apresentará descobertas verificadas.
Para cada descoberta, serão definidos uma descrição, gravidade, impacto potencial, evidências e recomendações de correção. O resultado incluirá um relatório de PT estruturado, um Executive Summary para o público de gestão, documentação técnica e uma apresentação final.
07
Que factos e resultados podem ser verificados antecipadamente?
O curso inclui 150 horas académicas, 22 aulas, seis módulos, laboratórios, um projeto final e um relatório de PT profissional.
A estrutura do programa é documentada e clara: seis módulos distribuídos por 22 aulas e um total de 150 horas académicas. O conteúdo avança desde os fundamentos de Web e JavaScript para HTTP, bases de dados, ferramentas de teste, OWASP Top 10, laboratórios PortSwigger e um projeto final.
No final, é emitido um certificado de conclusão da HPI College. Em combinação com o conhecimento do curso básico, o programa oferece preparação focada nos conteúdos relevantes para CEH. O exame e a certificação são fornecidos pela entidade certificadora externa e não estão automaticamente incluídos no preço.
Os detalhes do turno, preço, dias, horas e formato serão fornecidos por um consultor de estudos.
08
Para quem o curso é adequado e para quem não é?
O curso é adequado para quem tem uma base técnica e está disposto a praticar e a aprofundar os conhecimentos. É menos adequado para quem procura atalhos, apenas um certificado ou atividades não autorizadas.
O curso pode ser adequado para si se:
Concluiu um curso básico de cibersegurança ou adquiriu conhecimentos equivalentes.
Tem uma base em redes, Linux, sistemas operativos e fundamentos de cibersegurança.
Pretende focar-se na segurança de aplicações Web.
Está disposto a praticar entre as sessões e a lidar com material técnico.
Compreende que os testes são realizados apenas com autorização e em ambientes autorizados.
Procura capacidade prática e não apenas um certificado.
Deve parar e verificar a adequação se:
Ainda lhe faltar uma base em cibersegurança e infraestruturas.
Não estiver interessado em praticar consistentemente.
Esperar garantia de emprego, salário ou aprovação no exame.
O objetivo for testar sistemas sem autorização.
Querem verificar se o vosso conhecimento prévio é adequado para o percurso?
Digam-nos qual é o vosso background em cibersegurança, redes e Linux e para que direção profissional desejam avançar. Entraremos em contacto para uma breve conversa, analisaremos os requisitos do percurso e ajudá-los-emos a perceber se este é o ponto de partida certo.
Sem compromisso · Conversa curta · Resposta personalizada da equipa HPI
Resultados Práticos
O que irá construir durante o curso
Em vez de promessas gerais, o curso foca-se na prática e nos resultados que demonstram como aborda os testes Web de forma organizada.
Prática Documentada em Laboratórios PortSwigger
Trabalho em laboratórios selecionados da PortSwigger Web Security Academy, incluindo análise do comportamento da aplicação, documentação das fases de teste e compreensão do impacto das vulnerabilidades Web comuns.
Projeto Web PT de Ponta a Ponta
Teste final de uma aplicação Web num ambiente controlado: definição de um processo de trabalho, exame dos componentes da aplicação, verificação de descobertas e recolha sistemática de Evidence.
Relatório de PT Profissional e Portfólio
Um relatório estruturado que inclui descobertas, gravidade, impacto, evidências, recomendações de Remediation, Executive Summary e documentação técnica. O resultado poderá servir de base para apresentar as capacidades adquiridas, sem garantia de aceitação para uma posição.
Quer verificar se o seu conhecimento prévio se adapta ao curso?
Diga-nos qual é a sua experiência em cibersegurança, redes e Linux e em que direção profissional pretende avançar. Entraremos em contacto para uma breve conversa, analisaremos os requisitos do curso e ajudá-lo-emos a perceber se este é o ponto de partida certo.
Sem compromisso · Breve conversa · Atendimento personalizado pela equipa HPI
Plano de estudos
Seis módulos profissionais, 22 aulas e 150 horas académicas – desde os fundamentos da Web até um projeto de Penetration Testing e um relatório PT profissional.
O que se leva do curso para o futuro
Percursos de desenvolvimento profissional
Junior Web Penetration Tester.
Application Security / AppSec.
Continuação da especialização em Penetration Testing.
Security Research a nível de entrada, de acordo com o conhecimento e os requisitos do empregador.
Estas são possíveis direções de desenvolvimento e não uma garantia de emprego. A integração real depende do conhecimento, da prática, da experiência anterior e dos requisitos do empregador.
Ferramentas, metodologias e resultados
HTML, CSS e JavaScript.
HTTP e arquitetura Client–Server.
Cookies, Sessions e Authentication.
SQL e bases de dados em contexto de segurança.
Ferramentas Proxy para testes Web.
OWASP Top 10.
PortSwigger Web Security Academy.
Recolha de Evidence e validação de descobertas.
Classificação de gravidade e impacto no negócio.
Recomendações de Remediation.
Executive Summary.
Projeto Web PT e relatório profissional.
Certificado e Continuação Profissional
Certificado HPI e preparação focada para conteúdos CEH
Certificado de conclusão de 150 horas académicas
No final do curso e após o cumprimento dos seus requisitos, receberá um certificado de conclusão do HPI College com 150 horas académicas, incluindo estudo, prática manual e exercícios guiados para casa.
Preparação focada nos conteúdos relevantes para CEH
Combinando o conhecimento do curso básico de cibersegurança – redes, Linux, sistemas operativos, fundamentos de cibersegurança, Python, SOC e Penetration Testing infraestrutural – este curso avançado aprofunda os conteúdos do universo Web PT relevantes para a preparação do CEH.
O exame CEH e a certificação são concedidos pelo organismo certificador externo e estão sujeitos aos seus requisitos. Não há garantia de aprovação no exame. O custo do exame, da inscrição e do voucher do exame não estão incluídos automaticamente no preço do curso, a menos que seja expressamente declarado por escrito para o ciclo específico.
Perguntas Frequentes – Curso de Cibersegurança Ofensiva Web PT
As respostas importantes sobre requisitos de admissão, plano de estudos, prática, projeto e continuação profissional.
Web Application Penetration Testing é um processo de teste proativo e controlado de aplicações e sites Web com o objetivo de identificar vulnerabilidades, verificar o seu impacto e recomendar como corrigi-las. O teste examina, entre outros, a comunicação entre o navegador e o servidor, mecanismos de Authentication e permissões, tratamento de entrada de dados, lógica de negócio e configurações de segurança. Um teste profissional é realizado apenas num ambiente autorizado e dentro de um Scope definido.
O curso é adequado para graduados do curso básico de cibersegurança do HPI ou para quem possui conhecimento equivalente em redes, Linux, sistemas operativos, fundamentos de cibersegurança e raciocínio técnico. É destinado a quem deseja aprofundar os testes de intrusão em aplicações Web e desenvolver-se em direções como Web PT ou AppSec.
É necessário ter concluído o curso básico de cibersegurança do HPI ou ter conhecimento equivalente em redes, Linux, sistemas operativos e fundamentos de cibersegurança. É também exigida uma capacidade técnica básica, disponibilidade para trabalhar com termos em inglês e dedicação à prática. A adequação é verificada numa conversa com a equipa do HPI antes da inscrição.
Não. Não é obrigatório ter experiência prévia em testes de intrusão de aplicações Web. O curso ensina os fundamentos da Web, a arquitetura e a metodologia de teste antes de passar para a prática avançada. No entanto, pressupõe-se que já existe uma base em cibersegurança e infraestruturas.
Não é obrigatório dominá-los a um nível de desenvolvimento profissional. O curso inclui os fundamentos de HTML e CSS, bem como JavaScript no contexto de Web Security. Conhecimentos prévios podem facilitar, mas o objetivo é ensinar a estrutura e a lógica necessárias para entender e testar aplicações Web – não formar desenvolvedores Front-End.
As 22 aulas estão divididas em seis módulos: Fundamentos de Web PT; HTML e CSS; JavaScript no contexto de segurança; Arquitetura Web, HTTP, SQL e bases de dados; Ferramentas de teste, metodologia, OWASP Top 10 e laboratórios PortSwigger; e um projeto final de Web PT com a elaboração de um relatório profissional.
Sim. O curso inclui prática Hands-On em ambientes de laboratório seguros, trabalho com ferramentas Proxy para testes Web, análise de Requests e Responses, laboratórios PortSwigger, recolha de Evidence, validação de descobertas e um projeto final. A extensão da prática real também depende do investimento e da prática entre as sessões.
PortSwigger Web Security Academy é um ambiente de aprendizagem que inclui materiais de estudo e laboratórios dedicados à segurança de aplicações Web. No âmbito do curso, são utilizados laboratórios selecionados para praticar tópicos como Authentication, Access Control, Injection, riscos do lado do cliente e lógica de negócio num ambiente concebido para esse fim.
A prática no curso é realizada em ambientes de laboratório controlados ou em sistemas expressamente configurados para fins de estudo. Não deve ser realizado nenhum teste num sistema real sem permissão expressa e um Scope aprovado. O curso não concede permissão para testar sites, serviços ou sistemas de terceiros.
O projeto inclui um processo de teste de Web de ponta a ponta num ambiente de laboratório controlado: planeamento da abordagem, avaliação da aplicação, implementação da metodologia OWASP, recolha de Evidence, validação de descobertas, classificação de gravidade, avaliação de impacto e formulação de recomendações de correção.
Um relatório de PT profissional inclui uma descrição clara do Scope do teste, as descobertas validadas, o nível de gravidade, o impacto potencial, Evidence e recomendações de Remediation. Além disso, inclui um Executive Summary para o público de gestão e documentação técnica que permite às equipas compreender o problema e promover a correção.
PT de infraestrutura geralmente foca-se em redes, servidores, serviços, sistemas operativos e configurações de infraestrutura. Web PT foca-se na camada da aplicação: HTTP, mecanismos de login e permissões, tratamento de input, Sessions, lógica de negócio e a comunicação entre o cliente, o servidor e a base de dados. O conhecimento em ambas as áreas complementa-se.
O curso fornece uma base para o desenvolvimento contínuo em direções como Junior Web Penetration Tester, Application Security / AppSec, especialização contínua em testes de penetração e Security Research a nível de entrada. A adequação e aceitação para o cargo dependem do conhecimento, prática, experiência e requisitos do empregador.
Sim. No final do curso e de acordo com o cumprimento dos seus requisitos, é obtido um certificado de conclusão da HPI College no valor de 150 horas académicas. Este é um certificado de conclusão da HPI e não substitui uma certificação externa como CEH.
Em combinação com o conhecimento do curso básico de cibersegurança, o curso avançado oferece uma preparação focada para conteúdos relevantes para a certificação CEH, incluindo pensamento ofensivo controlado, testes Web, metodologia, vulnerabilidades e documentação de descobertas. O exame e a certificação são geridos pela entidade certificadora externa.
Não automaticamente. O exame, a inscrição, o custo do exame e o voucher do exame não são considerados incluídos, a menos que seja explicitamente indicado por escrito na proposta de preço ou no acordo de inscrição para a turma específica. Devem ser confirmados os detalhes com o consultor de estudos antes da inscrição.
Não. O curso fornece formação, prática e produtos profissionais, mas não constitui uma garantia de colocação, de um salário específico ou de aceitação para um cargo. O sucesso profissional depende do nível de conhecimento, da quantidade de prática, do desempenho pessoal, da experiência prévia e das exigências dos empregadores.
Para aprofundar
Continue a aprender no centro de conhecimento
Três guias complementares sobre metodologia Web PT, OWASP e escrita de relatórios profissionais.