Os dez falhas que se repetem em toda auditoria
Os suspeitos de sempre
Controle de acesso quebrado — acessar dados de outro usuário trocando um identificador.
Injeção — entrada chegando a uma consulta, um comando do sistema ou um motor de templates sem separação.
Autenticação fraca — sem limite de tentativas, sem segundo fator, com uma recuperação de senha explorável.
Componentes desatualizados com vulnerabilidades conhecidas.
Má configuração — valores padrão, interfaces de administração expostas, permissões de armazenamento abertas.
Exposição de informações em mensagens de erro e logs.
Upload de arquivo sem verificação do tipo e sem isolamento.
Sem monitoramento — uma brecha que dura meses porque ninguém olhou.
O que fazer com a lista
Percorra-a como lista de verificação em cada publicação significativa. A maioria das organizações vai encontrar dois ou três pontos abertos, e fechá-los vale mais do que qualquer ferramenta nova que se compre.
Indo mais fundo
Verifique o controle de acesso em testes automáticos: para cada rota, tente acessar com um usuário diferente e verifique uma recusa. É a falha mais comum e também a mais fácil de cobrir automaticamente — mas quase ninguém faz.