OWASP Top 10 2025: Guia Completo das Vulnerabilidades Web Mais Críticas
Aprenda as principais vulnerabilidades do OWASP Top 10 2025 com foco em aplicações modernas, APIs, cloud e exemplos reais encontrados em pentests profissionais.

❓O que é o OWASP Top 10?
O OWASP Top 10 é o principal documento de referência sobre riscos de segurança em aplicações web e APIs. Publicado pela OWASP (Open Worldwide Application Security Project), ele reúne as vulnerabilidades mais críticas observadas em aplicações modernas, ajudando empresas, desenvolvedores e equipes de segurança a priorizar riscos reais.
O OWASP Top 10 2025 é a principal referência mundial sobre os riscos mais críticos em aplicações web modernas. A nova edição reflete mudanças importantes no cenário atual de segurança, incluindo APIs, cloud computing, pipelines CI/CD, supply chain e arquiteturas distribuídas.
Diferente de versões antigas focadas principalmente em aplicações tradicionais, o Top 10 de 2025 mostra como falhas modernas estão cada vez mais ligadas a autorização insegura, configurações incorretas, dependências comprometidas e problemas de arquitetura.
- Desenvolvedores web
- Profissionais de AppSec
- Pentesters
- Equipes DevSecOps
- CTOs e líderes técnicos
- Empresas que desejam reduzir riscos de segurança
O Que é o OWASP Top 10?
O OWASP Top 10 é um documento mantido pela OWASP (Open Worldwide Application Security Project) que reúne as vulnerabilidades mais críticas encontradas em aplicações web.
O projeto é baseado em dados reais coletados de milhares de aplicações avaliadas por empresas, consultorias e profissionais de segurança ofensiva ao redor do mundo.
O objetivo do Top 10 não é listar todas as vulnerabilidades existentes, mas destacar os riscos mais relevantes, exploráveis e frequentemente encontrados em ambientes reais.
O Que Mudou no OWASP Top 10 2025?
A edição de 2025 trouxe mudanças importantes em relação ao OWASP Top 10 2021.
O foco ficou muito mais voltado para:
- APIs modernas
- Cloud Security
- Supply Chain
- Pipelines CI/CD
- Configurações inseguras
- Arquitetura de aplicações
- Resiliência e tratamento de erros
Principais mudanças da versão 2025
- Security Misconfiguration subiu para a posição #2
- Software Supply Chain Failures substituiu "Vulnerable and Outdated Components"
- SSRF foi incorporado em Broken Access Control
- Mishandling of Exceptional Conditions entrou como nova categoria
- Maior foco em causas raiz e não apenas sintomas
- Broken Access Control continua sendo a categoria mais crítica
- Misconfigurations cresceram significativamente em ambientes cloud
- Supply chain attacks ganharam destaque devido ao aumento de ataques em dependências
- Falhas arquiteturais continuam causando incidentes graves em aplicações modernas
OWASP Top 10 2025 — Lista Oficial
A01:2025 – Broken Access Control
Falhas de autorização continuam sendo o principal risco em aplicações modernas. Agora inclui SSRF (Server-Side Request Forgery).
A02:2025 – Security Misconfiguration
Configurações inseguras em aplicações, containers, cloud, Kubernetes, CORS, buckets públicos e infraestrutura.
A03:2025 – Software Supply Chain Failures
Falhas relacionadas a dependências, pipelines CI/CD, bibliotecas comprometidas e ecossistema de software.
A04:2025 – Cryptographic Failures
Uso incorreto de criptografia, exposição de segredos e falhas na proteção de dados sensíveis.
A05:2025 – Injection
SQL Injection, NoSQL Injection, Command Injection, XSS e outras falhas de injeção.
A06:2025 – Insecure Design
Problemas de arquitetura e ausência de controles de segurança desde a fase de design da aplicação.
A07:2025 – Authentication Failures
Problemas relacionados a autenticação, gerenciamento de sessão e JWTs inseguros.
A08:2025 – Software or Data Integrity Failures
Falhas relacionadas a integridade de software, pipelines e validação de código ou dados.
A09:2025 – Security Logging & Alerting Failures
Ausência de logs adequados e falhas na detecção e resposta a incidentes.
A10:2025 – Mishandling of Exceptional Conditions
Nova categoria focada em tratamento incorreto de erros, falhas lógicas e comportamentos inseguros em cenários excepcionais.
A01:2025 – Broken Access Control
Posição: #1
Impacto: Crítico
Broken Access Control continua sendo a vulnerabilidade mais crítica do OWASP Top 10 2025.
Esse problema ocorre quando a aplicação falha em validar corretamente se um usuário realmente possui permissão para acessar determinado recurso.
Atualmente, a maioria dos casos ocorre em APIs REST utilizadas por SPAs, aplicativos mobile e arquiteturas baseadas em microservices.
Problemas comuns encontrados em pentests
- IDORs em APIs
- Escalação horizontal de privilégios
- Escalação vertical de privilégios
- SSRF
- Exposição entre tenants
- Bypass de autorização
Exemplo Vulnerável
// Vulnerável
app.get('/api/orders/:id', authenticate, async (req, res) => {
const order = await db.orders.findUnique({
where: {
id: req.params.id
}
});
res.json(order);
});
Problema
O backend valida apenas autenticação, mas não verifica se o pedido pertence ao usuário autenticado.
Correção
// Seguro
app.get('/api/orders/:id', authenticate, async (req, res) => {
const order = await db.orders.findFirst({
where: {
id: req.params.id,
ownerId: req.user.id
}
});
if (!order) {
return res.status(404).json({
error: 'Not found'
});
}
res.json(order);
});
A02:2025 – Security Misconfiguration
Posição: #2
Subiu da posição #5 em 2021
Security Misconfiguration cresceu significativamente devido ao aumento da complexidade de ambientes cloud, containers, Kubernetes e infraestrutura moderna.
Exemplos comuns
- Buckets públicos
- Debug habilitado em produção
- Kubernetes exposto
- CORS inseguro
- Permissões excessivas
- Painéis administrativos públicos
- Secrets expostos
Exemplo perigoso
// Vulnerável
app.use(cors({
origin: '*',
credentials: true
}));
Configurações inseguras continuam sendo uma das falhas mais exploradas em ambientes cloud modernos.
A03:2025 – Software Supply Chain Failures
Posição: #3
Essa categoria substitui "Vulnerable and Outdated Components" e amplia o foco para todo o ecossistema de software.
Hoje o risco não está apenas em bibliotecas vulneráveis, mas também em:
- Pipelines CI/CD comprometidos
- Pacotes maliciosos
- Dependências inseguras
- Comprometimento de build systems
- Supply chain attacks
Ferramentas importantes
- Dependabot
- Snyk
- Trivy
- npm audit
- SBOM
A04:2025 – Cryptographic Failures
Falhas criptográficas continuam causando vazamento de dados sensíveis, comprometimento de contas e exposição de segredos.
Problemas comuns
- Senhas sem hashing adequado
- JWTs inseguros
- Secrets hardcoded
- Uso incorreto de TLS
- Algoritmos fracos
// Vulnerável
const JWT_SECRET = "123456";
Boas práticas
- bcrypt ou Argon2
- Secrets Manager
- Rotação de chaves
- TLS corretamente configurado
A05:2025 – Injection
Injection continua extremamente relevante, principalmente em aplicações legadas e queries dinâmicas.
Tipos comuns
- SQL Injection
- NoSQL Injection
- Command Injection
- XSS
// Vulnerável
const query = `
SELECT * FROM users
WHERE email = '${email}'
`;
await db.raw(query);
Mitigação
- Prepared Statements
- Validação de input
- ORMs corretamente configurados
- Least privilege
A06:2025 – Insecure Design
Muitas vulnerabilidades modernas surgem por falhas de arquitetura, e não apenas por erros de implementação.
Exemplos comuns
- Ausência de rate limiting
- Fluxos inseguros de recuperação de senha
- Trust excessivo no frontend
- Ausência de segregação entre tenants
Segurança deve ser considerada desde o design da aplicação.
A07:2025 – Authentication Failures
Authentication Failures mantém sua relevância, principalmente em aplicações modernas baseadas em JWT e OAuth.
Problemas comuns
- JWTs inseguros
- Ausência de MFA
- Session fixation
- Weak passwords
- Refresh tokens expostos
// Vulnerável
jwt.sign(payload, secret, {
expiresIn: '365d'
});
A08:2025 – Software or Data Integrity Failures
Essa categoria envolve falhas na validação de integridade de software, código e dados.
Exemplos
- Atualizações sem verificação
- Deserialization insegura
- Pipelines inseguros
- Assinaturas não verificadas
A09:2025 – Security Logging & Alerting Failures
Logs sem alertas eficientes possuem pouco valor prático.
Muitas empresas só descobrem incidentes semanas ou meses depois.
Boas práticas
- Centralização de logs
- SIEM
- Alertas automatizados
- Monitoramento contínuo
A10:2025 – Mishandling of Exceptional Conditions
Nova categoria em 2025
Essa nova categoria foca em tratamento incorreto de erros, falhas lógicas e comportamentos inseguros em situações excepcionais.
Exemplos comuns
- Fail open
- Mensagens de erro excessivas
- Null pointer issues
- Improper error handling
- Bypass causado por falhas inesperadas
// Vulnerável
if (!user) {
return next();
}
Em muitos casos, erros inesperados acabam permitindo bypass de fluxos críticos de segurança.
Ferramentas Utilizadas em Pentests Modernos
- Burp Suite Professional
- OWASP ZAP
- Caido
- ffuf
- nuclei
- httpx
- katana
- Semgrep
- Trivy
- TruffleHog
Como Empresas Podem Reduzir Riscos
- Pentest recorrente
- Threat Modeling
- Secure Code Review
- DevSecOps
- Treinamento contínuo
- Gestão de vulnerabilidades
- Pipeline automatizado de segurança
Checklist Básico de Segurança
- [ ] APIs validam autorização corretamente
- [ ] MFA implementado
- [ ] JWTs seguros
- [ ] Dependências monitoradas
- [ ] Secrets fora do código
- [ ] Logs centralizados
- [ ] Rate limiting configurado
- [ ] WAF implementado
- [ ] Pentest realizado regularmente
- [ ] Cloud revisada regularmente
Conclusão
O OWASP Top 10 2025 mostra como os riscos modernos estão cada vez mais relacionados a APIs, cloud, supply chain e arquitetura de aplicações.
Atualmente, muitos incidentes graves acontecem não por exploits extremamente sofisticados, mas por falhas simples de autorização, configurações inseguras e problemas arquiteturais.
Segurança moderna exige validação contínua, revisão manual e entendimento profundo do comportamento da aplicação.
Precisa realizar um Pentest Profissional?
A LoPrestiSec atua com Pentest Web, API Security, Cloud Security e Code Review focado em vulnerabilidades reais exploráveis.
- Pentest Web
- Pentest de APIs
- Cloud Security Assessment
- Code Review
- Threat Modeling
- Consultoria AppSec
Entre em contato com a LoPrestiSec para avaliar a segurança da sua aplicação.
❓ Perguntas Frequentes
Tire suas principais dúvidas
Ainda tem dúvidas? Entre em contato conosco através do formulário de contato ou pelo WhatsApp.
Precisa de ajuda com esse tema? Conheça nosso serviço de Pentest em Aplicações Web →
Precisa de Ajuda Profissional em Segurança?
A LoPrestiSec oferece serviços completos de pentest, consultoria em segurança e adequação à LGPD. Mais de 200 empresas confiam em nossos serviços.
Entre em Contato →