Pentest Web
Teste de intrusão em aplicações web.
Penetration Testing
Avaliação de interfaces de programação, onde a ausência de uma camada visual costuma esconder falhas de autorização e de validação.
Uma API expõe operações diretamente, sem a mediação de uma interface que restrinja o que o usuário consegue enviar. Isso muda o que precisa ser avaliado: parâmetros que a interface nunca ofereceria, identificadores de objeto que pertencem a outro usuário e operações que a documentação não menciona passam a ser caminhos legítimos de teste.
A avaliação usa as categorias de risco específicas de API como referência, e considera a documentação disponível — quando existe — como ponto de partida, não como limite do que será testado.
Indicado quando a API atende clientes móveis, integrações de parceiros ou aplicações de terceiros, e sempre que ela expõe dados ou operações sensíveis.
Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.
Autorização por objeto
Verificação de que um usuário não acessa recursos pertencentes a outro.
Autorização por função
Verificação de que operações privilegiadas exigem o perfil correspondente.
Validação de entrada
Comportamento diante de tipos, tamanhos e formatos fora do previsto.
Exposição de dados
Campos retornados além do necessário para a operação solicitada.
Consumo de recursos
Ausência de limites que permitam abuso por volume ou custo de processamento.
Superfície não documentada
Endpoints, versões e métodos acessíveis mas ausentes da documentação.
Guia técnico — aplicações web
Utilizado nas partes aplicáveis a serviços web, com ênfase em autorização, validação de entrada e exposição de dados.
A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.
Teste de intrusão em aplicações web.
Teste de intrusão em redes, servidores e serviços expostos.
Teste de intrusão em redes sem fio.
Escopo formalmente definido e autorizado antes de qualquer execução.