Penetration Testing

Pentest Web

Avaliação de uma aplicação web a partir da perspectiva de quem tenta subvertê-la, com escopo definido e autorizado.

O que é

Uma aplicação web concentra lógica de negócio, controle de acesso e tratamento de dados em uma superfície exposta à internet. O teste percorre essa superfície procurando falhas de autorização, tratamento inadequado de entrada, exposição indevida de dados e falhas na lógica que só aparecem quando alguém usa a aplicação de forma diferente da prevista.

A avaliação cobre as categorias de risco do OWASP Top 10 como referência de partida, sem se limitar a elas: a lista descreve os riscos mais comuns, não o conjunto de tudo que pode existir em uma aplicação específica.

Quando faz sentido

Indicado antes de colocar uma aplicação em produção, após mudanças relevantes de arquitetura ou de controle de acesso, e periodicamente em aplicações que tratam dados sensíveis ou transações.

Escopo típico

Itens habitualmente considerados. A composição final é definida no escopo acordado e varia conforme o alvo.

Autenticação e gestão de sessão

Fluxos de login, recuperação de acesso, expiração e invalidação de sessão.

Autorização

Verificação de controle de acesso entre perfis e entre objetos de usuários distintos.

Tratamento de entrada

Como a aplicação processa dados recebidos em parâmetros, cabeçalhos e corpo de requisição.

Exposição de dados

Informação retornada além do necessário em respostas, mensagens de erro ou recursos acessíveis.

Lógica de negócio

Sequências e estados que permitem contornar regras previstas pela aplicação.

Configuração

Cabeçalhos, políticas e parâmetros do ambiente que sustentam a aplicação.

Referência técnica

  • Guia técnico — aplicações web

    OWASP WSTG Web Security Testing Guide

    Referência técnica central da avaliação. Organiza o que precisa ser verificado em uma aplicação web — configuração, identidade, autenticação, autorização, sessão, validação de entrada, lógica de negócio e comportamento client-side — dando cobertura e consistência ao teste.

  • Referência de riscos

    OWASP Top 10

    Entra como referência complementar de categorias de risco. Descreve os riscos mais comuns em aplicações web; a avaliação não se limita a essa lista.

A citação descreve a base técnica do trabalho. Não constitui certificação, conformidade ou atestado emitido pelas organizações mencionadas.

Serviços relacionados

Pentest de API

Teste de intrusão em interfaces de programação.

Vamos avaliar o escopo

Escopo formalmente definido e autorizado antes de qualquer execução.