Programa do Curso
A01:2025 - Controle de Acesso Quebrado
A02:2025 - Má Configuração de Segurança
A03:2025 - Falhas na Cadeia de Suprimentos de Software
A04:2025 - Falhas Criptográficas
A05:2025 - Injeção
A06:2025 - Design Inseguro
A07:2025 - Falhas de Autenticação
A08:2025 - Falhas na Integridade de Software ou Dados
A09:2025 - Falhas em Registro e Alerta de Segurança
A10:2025 - Manipulação inadequada de condições excepcionais
A01:2025 Controle de Acesso Quebrado - O controle de acesso impõe políticas para que os usuários não possam atuar fora de suas permissões pretendidas. As falhas geralmente levam à divulgação não autorizada, modificação ou destruição de todos os dados, ou à execução de uma função de negócios além dos limites do usuário.
A02:2025 Má Configuração de Segurança - Uma má configuração de segurança ocorre quando um sistema, aplicativo ou serviço em nuvem é configurado incorretamente sob a perspectiva de segurança, criando vulnerabilidades.
A03:2025 Falhas na Cadeia de Suprimentos de Software - Falhas na cadeia de suprimentos de software são interrupções ou outras violações no processo de construção, distribuição ou atualização de software. Elas são frequentemente causadas por vulnerabilidades ou alterações maliciosas em código de terceiros, ferramentas ou outras dependências das quais o sistema depende.
A04:2025 Falhas Criptográficas - Em termos gerais, todos os dados em trânsito devem ser criptografados na camada de transporte (camada 4 do OSI). Obstáculos anteriores, como desempenho da CPU e gerenciamento de chaves privadas e certificados, agora são tratados por CPUs que possuem instruções projetadas para acelerar a criptografia (por exemplo: suporte AES) e pelo gerenciamento simplificado de chaves privadas e certificados por serviços como LetsEncrypt.org, com grandes fornecedores de nuvem oferecendo ainda mais serviços de gerenciamento de certificados integrados para suas plataformas específicas. Além de proteger a camada de transporte, é importante determinar quais dados precisam ser criptografados em repouso e quais dados precisam de criptografia adicional em trânsito (na camada de aplicação, camada 7 do OSI). Por exemplo, senhas, números de cartões de crédito, registros de saúde, informações pessoais e segredos comerciais exigem proteção extra, especialmente se esses dados estiverem sujeitos a leis de privacidade, como o Regulamento Geral sobre a Proteção de Dados da UE (GDPR), ou regulamentações como o Padrão de Segurança de Dados PCI (PCI DSS).
A05:2025 Injeção - Uma vulnerabilidade de injeção é uma falha no sistema que permite que um invasor insira código ou comandos maliciosos (como SQL ou código shell) nos campos de entrada de um programa, enganando o sistema para executar o código ou comando como se fizesse parte do sistema. Isso pode levar a consequências realmente terríveis.
A06:2025 Design Inseguro - O design inseguro é uma categoria ampla que representa diferentes fraquezas, expressas como "falta ou ineficácia do controle de design". O design inseguro não é a origem de todas as outras categorias de risco do Top Ten. Observe que há uma diferença entre design inseguro e implementação insegura. Diferenciamos entre falhas de design e defeitos de implementação por um motivo: elas têm causas raiz diferentes, ocorrem em momentos diferentes no processo de desenvolvimento e possuem correções distintas. Um design seguro ainda pode ter defeitos de implementação que levam a vulnerabilidades que podem ser exploradas. Um design inseguro não pode ser corrigido apenas com uma implementação perfeita, pois os controles de segurança necessários nunca foram criados para defender contra ataques específicos. Um dos fatores que contribui para o design inseguro é a falta de análise de risco inerente ao software ou sistema que está sendo desenvolvido, e, portanto, a falha em determinar qual nível de design de segurança é necessário.
A07:2025 Falhas de Autenticação - Quando um invasor consegue enganar o sistema para reconhecer um usuário inválido ou incorreto como legítimo, essa vulnerabilidade está presente.
A08:2025 Falhas na Integridade de Software ou Dados - As falhas na integridade de software e dados referem-se a código e infraestrutura que não protegem contra o tratamento de código ou dados inválidos ou não confiáveis como confiáveis e válidos. Um exemplo disso é quando um aplicativo depende de plug-ins, bibliotecas ou módulos de fontes não confiáveis, repositórios e redes de entrega de conteúdo (CDNs). Uma pipeline CI/CD insegura que não consome e fornece verificações de integridade de software pode introduzir o potencial para acesso não autorizado, código inseguro ou malicioso, ou comprometimento do sistema. Outro exemplo é uma CI/CD que extrai código ou artefatos de locais não confiáveis e/ou não os verifica antes do uso (verificando a assinatura ou mecanismo semelhante).
A09:2025 Falhas em Registro e Alerta de Segurança - Sem registro e monitoramento, ataques e violações não podem ser detectados; e sem alertas, é muito difícil responder rápida e efetivamente durante um incidente de segurança. O registro insuficiente, o monitoramento contínuo, a detecção e os alertas para iniciar respostas ativas ocorrem sempre que
A10:2025 Manipulação inadequada de condições excepcionais - A manipulação inadequada de condições excepcionais no software acontece quando os programas falham em prevenir, detectar e responder a situações incomuns e imprevisíveis, o que leva a falhas, comportamento inesperado e, às vezes, vulnerabilidades. Isso pode envolver uma ou mais das seguintes três falhas: o aplicativo não impede que uma situação incomum ocorra, não identifica a situação enquanto está acontecendo e/ou responde mal ou não responde de forma alguma à situação posteriormente.
Discutiremos e apresentaremos aspectos práticos de:
Controle de Acesso Quebrado
- Exemplos práticos de controles de acesso quebrados
- Controles de acesso seguros e melhores práticas
Má Configuração de Segurança
- Exemplos do mundo real de má configuração
- Etapas para prevenir a má configuração, incluindo gerenciamento de configuração e ferramentas de automação
Falhas Criptográficas
- Análise detalhada de falhas criptográficas, como algoritmos de criptografia fracos ou gerenciamento inadequado de chaves
- Importância de mecanismos criptográficos fortes, protocolos seguros (SSL/TLS) e exemplos de criptografia moderna na segurança da web
Ataques de Injeção
- Análise detalhada de injeção SQL, NoSQL, OS e LDAP
- Técnicas de mitigação usando instruções preparadas, consultas parametrizadas e escape de entradas
Design Inseguro
- Exploraremos falhas de design que podem levar a vulnerabilidades, como validação inadequada de entrada
- Estudaremos estratégias para arquitetura segura e princípios de design seguro
Falhas de Autenticação
- Problemas comuns de autenticação
- Estratégias de autenticação segura, como autenticação multifator e manipulação adequada de sessões
Falhas na Integridade de Software e Dados
- Foco em problemas como atualizações de software não confiáveis e adulteração de dados
- Mecanismos de atualização seguros e verificações de integridade de dados
Falhas em Registro e Monitoramento de Segurança
- Importância de registrar informações relevantes para segurança e monitorar atividades suspeitas
- Ferramentas e práticas para registro adequado e monitoramento em tempo real para detectar violações cedo
Requisitos
- Compreensão geral do ciclo de vida do desenvolvimento web
- Experiência em desenvolvimento e segurança de aplicações web
Público-alvo
- Desenvolvedores web
- Líderes
Testemunhos de Clientes (7)
Que cada lição técnica vinha acompanhada de vários exercícios práticos para fixar os conceitos.
Andrei-Calin Bajea
Curso - OWASP Top 10 2025
Máquina Traduzida
treinamento muito dinâmico e flexível!
Valentina Giglio - Fincons SPA
Curso - OWASP Top 10
Máquina Traduzida
Exercícios de laboratório
Pietro Colonna - Fincons SPA
Curso - OWASP Top 10
Máquina Traduzida
Os componentes interativos e exemplos.
Raphael - Global Knowledge
Curso - OWASP Top 10
Máquina Traduzida
Abordagem prática e Conhecimento do Instrutor
RICARDO
Curso - OWASP Top 10
Máquina Traduzida
O conhecimento do instrutor foi fenomenal
Patrick - Luminus
Curso - OWASP Top 10
Máquina Traduzida
exercícios, mesmo que fora da minha zona de conforto.
Nathalie - Luminus
Curso - OWASP Top 10
Máquina Traduzida