Voltar ao Blog
Segurança Web

OWASP Top 10 2025: Guia Completo das Vulnerabilidades Web Mais Críticas

Aprenda as principais vulnerabilidades do OWASP Top 10 2025 com foco em aplicações modernas, APIs, cloud e exemplos reais encontrados em pentests profissionais.

Lucca Lo Presti
11/05/2026
24 min
OWASPCybersecurityPentestWeb SecurityAPI SecurityCloud SecurityDevSecOps
OWASP Top 10 2025: Guia Completo das Vulnerabilidades Web Mais Críticas
RESPOSTA DIRETA

O que é o OWASP Top 10?

O OWASP Top 10 é o principal documento de referência sobre riscos de segurança em aplicações web e APIs. Publicado pela OWASP (Open Worldwide Application Security Project), ele reúne as vulnerabilidades mais críticas observadas em aplicações modernas, ajudando empresas, desenvolvedores e equipes de segurança a priorizar riscos reais.

O OWASP Top 10 2025 é a principal referência mundial sobre os riscos mais críticos em aplicações web modernas. A nova edição reflete mudanças importantes no cenário atual de segurança, incluindo APIs, cloud computing, pipelines CI/CD, supply chain e arquiteturas distribuídas.

Diferente de versões antigas focadas principalmente em aplicações tradicionais, o Top 10 de 2025 mostra como falhas modernas estão cada vez mais ligadas a autorização insegura, configurações incorretas, dependências comprometidas e problemas de arquitetura.

Este guia é indicado para:
  • Desenvolvedores web
  • Profissionais de AppSec
  • Pentesters
  • Equipes DevSecOps
  • CTOs e líderes técnicos
  • Empresas que desejam reduzir riscos de segurança

O Que é o OWASP Top 10?

O OWASP Top 10 é um documento mantido pela OWASP (Open Worldwide Application Security Project) que reúne as vulnerabilidades mais críticas encontradas em aplicações web.

O projeto é baseado em dados reais coletados de milhares de aplicações avaliadas por empresas, consultorias e profissionais de segurança ofensiva ao redor do mundo.

O objetivo do Top 10 não é listar todas as vulnerabilidades existentes, mas destacar os riscos mais relevantes, exploráveis e frequentemente encontrados em ambientes reais.

O Que Mudou no OWASP Top 10 2025?

A edição de 2025 trouxe mudanças importantes em relação ao OWASP Top 10 2021.

O foco ficou muito mais voltado para:

  • APIs modernas
  • Cloud Security
  • Supply Chain
  • Pipelines CI/CD
  • Configurações inseguras
  • Arquitetura de aplicações
  • Resiliência e tratamento de erros

Principais mudanças da versão 2025

  • Security Misconfiguration subiu para a posição #2
  • Software Supply Chain Failures substituiu "Vulnerable and Outdated Components"
  • SSRF foi incorporado em Broken Access Control
  • Mishandling of Exceptional Conditions entrou como nova categoria
  • Maior foco em causas raiz e não apenas sintomas
  • Broken Access Control continua sendo a categoria mais crítica
  • Misconfigurations cresceram significativamente em ambientes cloud
  • Supply chain attacks ganharam destaque devido ao aumento de ataques em dependências
  • Falhas arquiteturais continuam causando incidentes graves em aplicações modernas

OWASP Top 10 2025 — Lista Oficial

A01:2025 – Broken Access Control

Falhas de autorização continuam sendo o principal risco em aplicações modernas. Agora inclui SSRF (Server-Side Request Forgery).

A02:2025 – Security Misconfiguration

Configurações inseguras em aplicações, containers, cloud, Kubernetes, CORS, buckets públicos e infraestrutura.

A03:2025 – Software Supply Chain Failures

Falhas relacionadas a dependências, pipelines CI/CD, bibliotecas comprometidas e ecossistema de software.

A04:2025 – Cryptographic Failures

Uso incorreto de criptografia, exposição de segredos e falhas na proteção de dados sensíveis.

A05:2025 – Injection

SQL Injection, NoSQL Injection, Command Injection, XSS e outras falhas de injeção.

A06:2025 – Insecure Design

Problemas de arquitetura e ausência de controles de segurança desde a fase de design da aplicação.

A07:2025 – Authentication Failures

Problemas relacionados a autenticação, gerenciamento de sessão e JWTs inseguros.

A08:2025 – Software or Data Integrity Failures

Falhas relacionadas a integridade de software, pipelines e validação de código ou dados.

A09:2025 – Security Logging & Alerting Failures

Ausência de logs adequados e falhas na detecção e resposta a incidentes.

A10:2025 – Mishandling of Exceptional Conditions

Nova categoria focada em tratamento incorreto de erros, falhas lógicas e comportamentos inseguros em cenários excepcionais.


A01:2025 – Broken Access Control

Posição: #1

Impacto: Crítico

Broken Access Control continua sendo a vulnerabilidade mais crítica do OWASP Top 10 2025.

Esse problema ocorre quando a aplicação falha em validar corretamente se um usuário realmente possui permissão para acessar determinado recurso.

Atualmente, a maioria dos casos ocorre em APIs REST utilizadas por SPAs, aplicativos mobile e arquiteturas baseadas em microservices.

Problemas comuns encontrados em pentests

  • IDORs em APIs
  • Escalação horizontal de privilégios
  • Escalação vertical de privilégios
  • SSRF
  • Exposição entre tenants
  • Bypass de autorização

Exemplo Vulnerável


// Vulnerável

app.get('/api/orders/:id', authenticate, async (req, res) => {

    const order = await db.orders.findUnique({
        where: {
            id: req.params.id
        }
    });

    res.json(order);

});
    

Problema

O backend valida apenas autenticação, mas não verifica se o pedido pertence ao usuário autenticado.

Correção


// Seguro

app.get('/api/orders/:id', authenticate, async (req, res) => {

    const order = await db.orders.findFirst({
        where: {
            id: req.params.id,
            ownerId: req.user.id
        }
    });

    if (!order) {
        return res.status(404).json({
            error: 'Not found'
        });
    }

    res.json(order);

});
    

A02:2025 – Security Misconfiguration

Posição: #2

Subiu da posição #5 em 2021

Security Misconfiguration cresceu significativamente devido ao aumento da complexidade de ambientes cloud, containers, Kubernetes e infraestrutura moderna.

Exemplos comuns

  • Buckets públicos
  • Debug habilitado em produção
  • Kubernetes exposto
  • CORS inseguro
  • Permissões excessivas
  • Painéis administrativos públicos
  • Secrets expostos

Exemplo perigoso


// Vulnerável

app.use(cors({
    origin: '*',
    credentials: true
}));
    

Configurações inseguras continuam sendo uma das falhas mais exploradas em ambientes cloud modernos.


A03:2025 – Software Supply Chain Failures

Posição: #3

Essa categoria substitui "Vulnerable and Outdated Components" e amplia o foco para todo o ecossistema de software.

Hoje o risco não está apenas em bibliotecas vulneráveis, mas também em:

  • Pipelines CI/CD comprometidos
  • Pacotes maliciosos
  • Dependências inseguras
  • Comprometimento de build systems
  • Supply chain attacks

Ferramentas importantes

  • Dependabot
  • Snyk
  • Trivy
  • npm audit
  • SBOM

A04:2025 – Cryptographic Failures

Falhas criptográficas continuam causando vazamento de dados sensíveis, comprometimento de contas e exposição de segredos.

Problemas comuns

  • Senhas sem hashing adequado
  • JWTs inseguros
  • Secrets hardcoded
  • Uso incorreto de TLS
  • Algoritmos fracos

// Vulnerável

const JWT_SECRET = "123456";
    

Boas práticas

  • bcrypt ou Argon2
  • Secrets Manager
  • Rotação de chaves
  • TLS corretamente configurado

A05:2025 – Injection

Injection continua extremamente relevante, principalmente em aplicações legadas e queries dinâmicas.

Tipos comuns

  • SQL Injection
  • NoSQL Injection
  • Command Injection
  • XSS

// Vulnerável

const query = `
SELECT * FROM users
WHERE email = '${email}'
`;

await db.raw(query);
    

Mitigação

  • Prepared Statements
  • Validação de input
  • ORMs corretamente configurados
  • Least privilege

A06:2025 – Insecure Design

Muitas vulnerabilidades modernas surgem por falhas de arquitetura, e não apenas por erros de implementação.

Exemplos comuns

  • Ausência de rate limiting
  • Fluxos inseguros de recuperação de senha
  • Trust excessivo no frontend
  • Ausência de segregação entre tenants

Segurança deve ser considerada desde o design da aplicação.


A07:2025 – Authentication Failures

Authentication Failures mantém sua relevância, principalmente em aplicações modernas baseadas em JWT e OAuth.

Problemas comuns

  • JWTs inseguros
  • Ausência de MFA
  • Session fixation
  • Weak passwords
  • Refresh tokens expostos

// Vulnerável

jwt.sign(payload, secret, {
    expiresIn: '365d'
});
    

A08:2025 – Software or Data Integrity Failures

Essa categoria envolve falhas na validação de integridade de software, código e dados.

Exemplos

  • Atualizações sem verificação
  • Deserialization insegura
  • Pipelines inseguros
  • Assinaturas não verificadas

A09:2025 – Security Logging & Alerting Failures

Logs sem alertas eficientes possuem pouco valor prático.

Muitas empresas só descobrem incidentes semanas ou meses depois.

Boas práticas

  • Centralização de logs
  • SIEM
  • Alertas automatizados
  • Monitoramento contínuo

A10:2025 – Mishandling of Exceptional Conditions

Nova categoria em 2025

Essa nova categoria foca em tratamento incorreto de erros, falhas lógicas e comportamentos inseguros em situações excepcionais.

Exemplos comuns

  • Fail open
  • Mensagens de erro excessivas
  • Null pointer issues
  • Improper error handling
  • Bypass causado por falhas inesperadas

// Vulnerável

if (!user) {
    return next();
}
    

Em muitos casos, erros inesperados acabam permitindo bypass de fluxos críticos de segurança.


Ferramentas Utilizadas em Pentests Modernos

  • Burp Suite Professional
  • OWASP ZAP
  • Caido
  • ffuf
  • nuclei
  • httpx
  • katana
  • Semgrep
  • Trivy
  • TruffleHog

Como Empresas Podem Reduzir Riscos

  • Pentest recorrente
  • Threat Modeling
  • Secure Code Review
  • DevSecOps
  • Treinamento contínuo
  • Gestão de vulnerabilidades
  • Pipeline automatizado de segurança

Checklist Básico de Segurança

  • [ ] APIs validam autorização corretamente
  • [ ] MFA implementado
  • [ ] JWTs seguros
  • [ ] Dependências monitoradas
  • [ ] Secrets fora do código
  • [ ] Logs centralizados
  • [ ] Rate limiting configurado
  • [ ] WAF implementado
  • [ ] Pentest realizado regularmente
  • [ ] Cloud revisada regularmente

Conclusão

O OWASP Top 10 2025 mostra como os riscos modernos estão cada vez mais relacionados a APIs, cloud, supply chain e arquitetura de aplicações.

Atualmente, muitos incidentes graves acontecem não por exploits extremamente sofisticados, mas por falhas simples de autorização, configurações inseguras e problemas arquiteturais.

Segurança moderna exige validação contínua, revisão manual e entendimento profundo do comportamento da aplicação.

Precisa realizar um Pentest Profissional?

A LoPrestiSec atua com Pentest Web, API Security, Cloud Security e Code Review focado em vulnerabilidades reais exploráveis.

  • Pentest Web
  • Pentest de APIs
  • Cloud Security Assessment
  • Code Review
  • Threat Modeling
  • Consultoria AppSec

Entre em contato com a LoPrestiSec para avaliar a segurança da sua aplicação.


❓ Perguntas Frequentes

Tire suas principais dúvidas

Sim. A versão 2025 do OWASP Top 10 atualizou categorias, prioridades e cenários modernos de ataque observados em aplicações web, APIs e ambientes cloud.
Broken Access Control continua entre os riscos mais críticos, envolvendo falhas de autorização que permitem acesso indevido a dados, funcionalidades administrativas e recursos restritos.
Não. Embora tenha foco principal em aplicações web, muitas categorias também afetam APIs, aplicações mobile, ambientes cloud e arquiteturas modernas baseadas em microserviços.
O OWASP Top 10 é uma referência de riscos comuns em aplicações, enquanto o pentest é uma avaliação prática realizada para identificar vulnerabilidades reais exploráveis em um ambiente específico.
Sim. Frameworks modernos ajudam bastante na segurança, mas vulnerabilidades como Broken Access Control, falhas de lógica de negócio, exposições indevidas de APIs e erros de configuração continuam extremamente comuns.
Sim. Muitas vulnerabilidades do OWASP Top 10 impactam diretamente APIs modernas, principalmente falhas relacionadas a autorização, autenticação, exposição excessiva de dados e validação inadequada.
Qualquer empresa que possua aplicações web, APIs, plataformas SaaS, e-commerce, sistemas internos ou aplicações mobile conectadas à internet deveria considerar os riscos do OWASP Top 10.
Não. Ferramentas automatizadas ajudam bastante, mas vulnerabilidades relacionadas a lógica de negócio, autorização e contexto operacional normalmente exigem análise manual especializada.
As medidas mais importantes incluem desenvolvimento seguro, revisões de código, atualização contínua de dependências, hardening de ambientes, validação adequada de permissões e realização periódica de pentests.
O OWASP Top 10 é amplamente utilizado como referência técnica em auditorias, programas de AppSec, processos de compliance e avaliações de maturidade em segurança.
O OWASP Top 10 possui foco geral em aplicações web, enquanto o OWASP API Security Top 10 é específico para riscos modernos relacionados a APIs REST, GraphQL e arquiteturas orientadas a APIs.
O OWASP Top 10 normalmente recebe atualizações a cada alguns anos, refletindo mudanças nas ameaças modernas, evolução tecnológica e novos padrões observados em aplicações reais.

Ainda tem dúvidas? Entre em contato conosco através do formulário de contato ou pelo WhatsApp.

Última atualização: 11/05/2026
Autor: Lucca Lo Presti - Especialista em Segurança Ofensiva

Precisa de Ajuda Profissional em Segurança?

A LoPrestiSec oferece serviços completos de pentest, consultoria em segurança e adequação à LGPD. Mais de 200 empresas confiam em nossos serviços.

Entre em Contato →