OWASP Top 10:2025: As Principais Vulnerabilidades Web e Como Corrigir

A edição 2025 mudou: supply chain entrou em A03, misconfiguration subiu para A02 e o SSRF saiu da lista. Veja os 10 itens atuais e a correção de cada um.

OWASP Top 10:2025 — A Lista Atual e Como Corrigir Cada Item

O OWASP Top 10 é o documento de referência mais importante para segurança de aplicações web no mundo. Publicado pela Open Web Application Security Project, ele lista as dez categorias de vulnerabilidades mais críticas com base em dados reais de milhares de organizações.

A edição vigente é a de 2025, que substituiu a lista de 2021 e trouxe a maior reorganização em anos: uma categoria inteiramente nova para ataques à cadeia de suprimentos de software, outra para tratamento incorreto de condições excepcionais, e o SSRF absorvido pelo controle de acesso. Se sua equipe ainda trabalha com a lista de 2021, os itens abaixo mudaram de nome, de posição ou de escopo.

O Que Mudou da Edição 2021 para a 2025

  • Security Misconfiguration subiu de A05 para A02. Erro de configuração em cloud, container, proxy, WAF e bucket virou uma das causas mais frequentes de incidente.
  • Software Supply Chain Failures é nova, direto em A03. É a expansão do antigo "Vulnerable and Outdated Components" (A06:2021), agora cobrindo todo o processo de build, distribuição e atualização — não só a dependência desatualizada.
  • Mishandling of Exceptional Conditions é nova, em A10. Trata de erro, exceção e caso-limite tratados de forma insegura.
  • SSRF deixou de ser categoria própria. Era A10:2021 e foi incorporado ao A01 Broken Access Control.
  • Injection caiu de A03:2021 para A05:2025 e Cryptographic Failures caiu de A02 para A04 — continuam críticos, mas outros riscos passaram na frente.

A01:2025 — Broken Access Control

O item mais crítico pelo quinto ano consecutivo. Ocorre quando usuários conseguem acessar recursos além do permitido. Exemplos: a URL /admin/deletar/123 funciona sem checar se o usuário é admin; trocar o ID na URL permite ver dados de outro usuário (IDOR, referência direta insegura a objeto). Nesta edição a categoria também absorveu o SSRF (Server-Side Request Forgery), em que o atacante faz o servidor requisitar um destino interno que ele não deveria alcançar.

Impacto: acesso a dados de outros usuários, escalada de privilégios, modificação ou exclusão de registros alheios, alcance à rede interna.

Correção: verificação de autorização em cada requisição no lado servidor, controle de acesso baseado em papéis (RBAC), negar por padrão, allowlist de destinos para requisições de saída, testes automatizados de controle de acesso.

A02:2025 — Security Misconfiguration

Subiu três posições e é hoje a vulnerabilidade mais encontrada em pentests. Configurações padrão inseguras, serviços desnecessários habilitados, permissões excessivas em cloud, mensagens de erro técnicas expostas ao usuário, headers de segurança HTTP ausentes.

Correção: hardening com CIS Benchmarks, desabilitar features não usadas, automação de verificação com Prowler (AWS) ou Scout Suite, pipeline de configuração segura, revisão periódica de permissões.

A03:2025 — Software Supply Chain Failures

Categoria nova e a mudança mais importante desta edição. Vai além da dependência desatualizada: cobre comprometimento em qualquer ponto do processo de construir, distribuir e atualizar software — código de terceiros, ferramenta de build, pipeline de CI/CD, registro de pacotes. O ataque à SolarWinds, que injetou malware em uma atualização legítima assinada, é o caso-escola. O Log4Shell (CVE-2021-44228) ainda encontra sistemas vulneráveis.

Correção: SBOM (Software Bill of Materials, o inventário de tudo que compõe seu software), Dependabot, Snyk ou OWASP Dependency-Check, fixar versões de dependência, verificar assinatura de pacotes, restringir quem pode alterar o pipeline, framework SLSA.

A04:2025 — Cryptographic Failures

Falhas na proteção de dados em trânsito e em repouso. Inclui uso de MD5 ou SHA-1 para senhas, ausência de HTTPS, dados sensíveis em texto plano e chaves fixas no código-fonte.

Correção: bcrypt ou Argon2 para senhas, TLS 1.2+ obrigatório, AES-256 para dados em repouso, não armazenar o que não é necessário, rotação de chaves.

A05:2025 — Injection

SQL Injection, NoSQL Injection, OS Command Injection, LDAP Injection. Qualquer dado não confiável entregue a um interpretador sem sanitização. Caiu de A03 para A05 porque frameworks modernos passaram a proteger por padrão — mas continua entre os achados mais graves quando aparece.

Correção: prepared statements e consultas parametrizadas, validação de entrada por allowlist, ORM bem configurado, WAF como camada extra, pentests regulares.

A06:2025 — Insecure Design

Falhas de arquitetura que criam vulnerabilidades sistêmicas — não de implementação, mas de concepção. Aplicações que não modelam ameaças durante o desenvolvimento ou não preveem controles de segurança por design. Nenhuma correção de código conserta um design inseguro.

Correção: Security by Design, modelagem de ameaças com STRIDE (método que classifica ameaças em seis tipos), revisões de segurança no início do ciclo de desenvolvimento (shift left).

A07:2025 — Authentication Failures

Senhas fracas, brute force sem bloqueio, ausência de MFA, sessões que nunca expiram, tokens previsíveis. A categoria foi renomeada nesta edição — antes era "Identification and Authentication Failures".

Correção: MFA obrigatório, política de senha forte, limite de tentativas de login, expiração de sessão, tokens criptograficamente aleatórios com tempo de vida limitado.

A08:2025 — Software or Data Integrity Failures

Atualização automática sem assinatura digital, desserialização insegura, dados críticos aceitos sem verificação de integridade. Diferencia-se do A03 por tratar da integridade do dado e do artefato em si, não do canal de suprimento.

Correção: assinatura digital de pacotes e releases, verificação de hash, evitar desserialização de dados não confiáveis, verificação de integridade no pipeline.

A09:2025 — Security Logging and Alerting Failures

Renomeada de "Logging and Monitoring" para "Logging and Alerting" — a mudança de palavra é proposital: registrar não basta, é preciso alertar alguém. Sem log centralizado e alerta em tempo real, o atacante opera por meses dentro da rede antes de ser notado.

Correção: log centralizado (SIEM), alertas acionáveis com destinatário definido, retenção adequada, teste periódico do fluxo de alerta, plano de resposta a incidentes escrito e testado.

A10:2025 — Mishandling of Exceptional Conditions

Categoria nova. Trata do que a aplicação faz quando algo dá errado: erro não tratado que expõe stack trace e caminho de arquivo, lógica que segue adiante depois de uma falha que deveria interromper o fluxo, condição de borda que deixa o sistema em estado inconsistente, fail-open (falhar liberando acesso em vez de negá-lo).

Correção: tratamento explícito de exceção, mensagem genérica para o usuário e detalhe técnico só no log interno, política de fail-closed em decisões de segurança, testes que cobrem o caminho de erro e não só o caminho feliz.

Como Implementar o OWASP Top 10 na Sua Empresa

  • Fase 1 — Assessment: Pentest abrangente para mapear quais categorias existem na sua aplicação.
  • Fase 2 — Priorização: Classificar vulnerabilidades por severidade e impacto de negócio, começando pelas mais críticas.
  • Fase 3 — Remediação: Desenvolvedores corrigem com suporte técnico do time de segurança.
  • Fase 4 — Verificação: Re-teste para confirmar efetividade das correções.
  • Fase 5 — Integração contínua: Verificações de segurança no pipeline DevSecOps para prevenir regressões.

LDL Security: Pentest Baseado no OWASP Top 10

A LDL Security realiza pentests web completos cobrindo as 10 categorias do OWASP Top 10:2025. Nossos relatórios incluem evidências técnicas de exploração real, classificação CVSS contextualizada ao seu negócio, e roadmap de remediação priorizado. Entre em contato e eleve o nível de segurança das suas aplicações.

Perguntas Frequentes

Qual é a edição atual do OWASP Top 10?

A edição vigente é o OWASP Top 10:2025, que substituiu a lista de 2021. Ela trouxe duas categorias novas — Software Supply Chain Failures (A03) e Mishandling of Exceptional Conditions (A10) — e incorporou o SSRF, que era categoria própria em 2021, dentro do A01 Broken Access Control.

Qual é a vulnerabilidade número 1 do OWASP Top 10?

Broken Access Control (Controle de Acesso Quebrado) segue em primeiro lugar na edição 2025. Ocorre quando usuários conseguem acessar recursos ou executar ações além do que deveriam ser permitidos — como ver dados de outros usuários ou alcançar funções administrativas sem autorização.

Com que frequência devo realizar este tipo de avaliação de segurança?

A recomendação geral do mercado é ao menos uma vez por ano para organizações sem um programa de segurança maduro, e a cada 6 meses para ambientes que processam dados sensíveis como informações financeiras, de saúde ou dados pessoais de clientes. Avaliações adicionais são recomendadas após mudanças significativas no ambiente — lançamento de novos sistemas, fusões e aquisições, migração para cloud, ou após um incidente. Empresas sujeitas a PCI-DSS, ISO 27001 e SOC 2 frequentemente têm requisitos específicos de frequência.

O OWASP Top 10 se aplica a APIs também?

Sim. Embora o OWASP tenha uma lista específica para APIs (OWASP API Security Top 10), a maioria das categorias do Top 10 também afeta APIs REST e GraphQL — especialmente Broken Access Control, Injection e Security Misconfiguration.

O que fazer após receber o relatório de pentest?

O relatório deve ser tratado como um plano de ação, não como um documento de arquivo. Priorize as vulnerabilidades críticas e altas para remediação imediata — idealmente em até 72 horas para críticas e 7 dias para altas. Médias no próximo ciclo de sprint, baixas conforme o backlog permite. Após a remediação, faça um re-teste para confirmar que as correções foram efetivas e não introduziram novas vulnerabilidades. Documente todo o processo para evidência de due diligence.

O Cenário de Ameaças no Brasil em 2026

O Brasil enfrenta um cenário de ameaças particularmente desafiador. Ocupamos consistentemente posições de destaque nos rankings globais de ataques cibernéticos: somos o país mais atacado da América Latina e um dos 5 mais atacados no mundo em diversas categorias. Isso não é coincidência — reflete a combinação de uma das maiores populações de internet do mundo, alto volume de transações financeiras digitais, adoção acelerada de tecnologia sem crescimento equivalente em maturidade de segurança, e déficit crítico de profissionais especializados em cibersegurança.

Em 2025, grupos especializados em ransomware como Medusa, LockBit 3.0, BlackCat/ALPHV e grupos menores focaram especificamente em empresas brasileiras de médio e grande porte. O pagamento de resgates por empresas brasileiras no mercado negro chegou a cifras recordes — estimativas não oficiais indicam que mais de R$ 800 milhões foram pagos em resgates por empresas brasileiras em 2025, criando um mercado que atrai cada vez mais grupos criminosos para o país.

Além dos grupos de ransomware, o Brasil enfrenta ameaça crescente de grupos de fraude financeira sofisticados que combinam técnicas de engenharia social, malware bancário (como os trojans Grandoreiro e Casbaneiro, de origem brasileira) e comprometimento de sistemas de pagamento. Esses grupos têm operações profissionais, com divisão de tarefas, hierarquia definida e até programas de afiliados — funcionando como empresas do crime.

Leia Também