Checklist de Auditoria de Segurança Web — 70+ pontos

Versão aberta do ebook Web Security Audit na Prática (pt-BR). Automatize os blocos A-D com o reconpp em 60 segundos. Auditoria completa em 24h: loja.

4. O checklist prático (70+ pontos)

Módulos na ordem de execução. Marque/pontue para o alvo. Use a ferramenta companion para os blocos A-G de uma vez.

4.1 A - Configuração de transporte

  • Site responde somente via HTTPS
  • HSTS com max-age>= 180 dias, includeSubDomains
  • Sem downgrade HTTPS→HTTP na cadeia de redirecionamento
  • Certificado válido, pelo menos 14 dias de vida
  • TLS 1.2/1.3 apenas (1.0/1.1 desativados)
  • Sem cifras < 128 bits (RC4/3DES/CBC vulnerável)
  • Preload list considerado (hstspreload.org)
  • 4.2 B - Headers de proteção

  • CSP com resultados e migração p/ nonces (sem unsafe-inline/eval)
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY/SAMEORIGIN ou frame-ancestors
  • Referrer-Policy: strict-origin-when-cross-origin
  • Permissions-Policy limitado
  • Sem X-Powered-By/Servidor identificável
  • cors: sem reflexo arbitrário, sem wildcard+credentials
  • 4.3 C - Sessions

  • Cookies com Secure, HttpOnly, SameSite (Lax/Strict)
  • Session ID: novo login = novo ID
  • Tempo de login com idle timeout e expiração global
  • Logout efetivo no servidor
  • Proteção contra fixation (regenerar sessão)
  • 4.4 D - API e dados

  • Rate limiting em endpoints sensíveis (login, OTP, upload)
  • Paginação/limites em listagens (evitar data leaks massivos)
  • Erros genéricos; sem stack traces públicas
  • CORS restrito a domínios confiáveis
  • Payload máximo e validação por tipo
  • Logs de segurança: falhas de auth, anomalias, acessos admin
  • Secrets fora do código (env/SDK/cofres); invalidação rotineira
  • 4.5 E - Superfície exposta

  • Nenhum `.env`, `.git`, `dump.sql`, `backup.zip`, `phpinfo.php`, `server-status` (HTTP 200)
  • `security.txt` (RFC 9116) publicado
  • Nenhum painel administrativo exposto (login antes)
  • Diretórios bloqueados ao acesso não autorizado
  • Cabeçalhos de cache corretos
  • 4.6 F - Auth & OAuth

  • MFA habilitado e não contornável (downgrade de fluxo)
  • Debugger de SMS/email limitado — sem contorno por atalho
  • Redirect URIs em allowlist no fluxo OAuth
  • JWTs com algortimos fixados, sem `alg: none`, exp curta
  • Password reset com token único, tempo curto, uso único
  • 4.7 G - Dependências e deploy

  • SBOM dentro do CI
  • Varredura (trivy/npm audit/pip-audit) em todo PR
  • Secret scanning (gitleaks/guardrails) no push
  • Imagens de produção sem shell/ferramentas desnecessárias
  • Patches de segurança aplicados em menos de 72h (criticidade alta)
  • 4.8 H - Humanos & continuidade

  • Web-fim: política de senha + treinamento de phishing contínuo
  • Incidente: playbook com responsáveis e tempos
  • Auditoria periódica: frequência anual (ou 90 dias após mudanças)
  • ← Voltar à loja · Amostra grátis do ebook (PDF)