Checklist de Auditoria de Segurança Web — 70+ pontos
Versão aberta do ebook Web Security Audit na Prática (pt-BR). Automatize os blocos A-D com o reconpp em 60 segundos. Auditoria completa em 24h: loja.
4. O checklist prático (70+ pontos)
Módulos na ordem de execução. Marque/pontue para o alvo. Use a ferramenta companion para os blocos A-G de uma vez.4.1 A - Configuração de transporte
Site responde somente via HTTPS HSTS com max-age>= 180 dias, includeSubDomains Sem downgrade HTTPS→HTTP na cadeia de redirecionamento Certificado válido, pelo menos 14 dias de vida TLS 1.2/1.3 apenas (1.0/1.1 desativados) Sem cifras < 128 bits (RC4/3DES/CBC vulnerável) Preload list considerado (hstspreload.org)4.2 B - Headers de proteção
CSP com resultados e migração p/ nonces (sem unsafe-inline/eval) X-Content-Type-Options: nosniff X-Frame-Options: DENY/SAMEORIGIN ou frame-ancestors Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy limitado Sem X-Powered-By/Servidor identificável cors: sem reflexo arbitrário, sem wildcard+credentials4.3 C - Sessions
Cookies com Secure, HttpOnly, SameSite (Lax/Strict) Session ID: novo login = novo ID Tempo de login com idle timeout e expiração global Logout efetivo no servidor Proteção contra fixation (regenerar sessão)4.4 D - API e dados
Rate limiting em endpoints sensíveis (login, OTP, upload) Paginação/limites em listagens (evitar data leaks massivos) Erros genéricos; sem stack traces públicas CORS restrito a domínios confiáveis Payload máximo e validação por tipo Logs de segurança: falhas de auth, anomalias, acessos admin Secrets fora do código (env/SDK/cofres); invalidação rotineira4.5 E - Superfície exposta
Nenhum `.env`, `.git`, `dump.sql`, `backup.zip`, `phpinfo.php`, `server-status` (HTTP 200) `security.txt` (RFC 9116) publicado Nenhum painel administrativo exposto (login antes) Diretórios bloqueados ao acesso não autorizado Cabeçalhos de cache corretos4.6 F - Auth & OAuth
MFA habilitado e não contornável (downgrade de fluxo) Debugger de SMS/email limitado — sem contorno por atalho Redirect URIs em allowlist no fluxo OAuth JWTs com algortimos fixados, sem `alg: none`, exp curta Password reset com token único, tempo curto, uso único4.7 G - Dependências e deploy
SBOM dentro do CI Varredura (trivy/npm audit/pip-audit) em todo PR Secret scanning (gitleaks/guardrails) no push Imagens de produção sem shell/ferramentas desnecessárias Patches de segurança aplicados em menos de 72h (criticidade alta)4.8 H - Humanos & continuidade
Web-fim: política de senha + treinamento de phishing contínuo Incidente: playbook com responsáveis e tempos Auditoria periódica: frequência anual (ou 90 dias após mudanças)
← Voltar à loja · Amostra grátis do ebook (PDF)