<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>zezologs&#187; segurança</title>
	<atom:link href="http://www.zezologs.org/blog/tag/seguranca/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.zezologs.org/blog</link>
	<description>teste de software, prevenção de erros, automação</description>
	<lastBuildDate>Thu, 08 Sep 2011 12:49:25 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Top 10 vulnerabilidades em aplicações web</title>
		<link>http://www.zezologs.org/blog/top-10-vulnerabilidades-em-aplicaes-web/</link>
		<comments>http://www.zezologs.org/blog/top-10-vulnerabilidades-em-aplicaes-web/#comments</comments>
		<pubDate>Mon, 13 Apr 2009 14:08:25 +0000</pubDate>
		<dc:creator>eudescosta</dc:creator>
				<category><![CDATA[Execução de Testes]]></category>
		<category><![CDATA[Prevenção de Defeitos]]></category>
		<category><![CDATA[segurança]]></category>

		<guid isPermaLink="false">http://www.zezologs.org/blog/top-10-vulnerabilidades-em-aplicaes-web/</guid>
		<description><![CDATA[<p>Pessoal,</p>
<p>Segue uma lista das 10 principais vulerabilidades em aplicações web, que recebi por email, recentemente.</p>
<p>Para nós, essa é uma lista muito interessante.</p>
<p><strong>1º &#8211; XSS Cros site scripting</strong> &#8211; 13% das ocorrências. Técnica de ataque que permite executar scripts maliciosos no navegador do usuário da aplicação vulnerável.</p>
<p><strong>2º &#8211; Manipulação de dados ocultos</strong> &#8211; 13% das ocorrências. A aplicação vulnerável permite acesso indevido quando dados ocultos são manipulados indevidamente.</p>
<p></p>
<p><strong>3º &#8211; Falha ao restringir acesso a URL ou funcionalidade</strong> &#8211; 11% das ocorrências. A aplicação não restringe adequadamente suas áreas restritas.</p>
<p><strong>4º &#8211; Tratamento indevido de erro, revelação de informações sensíveis </strong>- 9% das ocorrências. A aplicação revela informações sensíveis através de uso não esperado.</p>
<p><strong>5º &#8211; Armazenamento inseguro de criptografia</strong> &#8211; 9% das ocorrências. Dados sensíveis que precisam ser armazenados de forma criptografada estão em texto livre ou com criptografia inadequada.</p>
<p><strong>6º &#8211; Comunicação insegura</strong> &#8211; 8% das ocorrências. A aplicação trafega dados sensíveis através de canis não-seguros.</p>
<p><strong>7º &#8211; Falha da especificação de requisitos</strong> &#8211; 8% das ocorrências. Os controles de segurança que deveriam existir não existem devido a falha na especificação.</p>
<p><strong>8º &#8211; Injeção de comandos</strong> &#8211; 8% das ocorrências. Técnica de ataque que explora injeção de comandos através de aplicação para ser processado por outros sistemas ou camadas. Por exemplo: SQL Injection, SMTP Injection, HTML Injection etc.</p>
<p><strong>9º &#8211; Processo inadequado de cadastro de usuários</strong> &#8211; 5% das ocorrências. O cadastro de usuário deve seguir algumas recomendações de segurança, que se não forem seguidas, podem expor a aplicação a diversos incidentes.</p>
<p><strong>10º Quebra de autenticação e gerenciamento de sessão</strong> &#8211; 5% das ocorrências. Aplicações vulneráveis permitem burlar o processo de autenticação através de gestão fraca de sessão ou procedimentos inseguros. Outros ataques respondem por 11% das ocorrências &#8211; vide gráfico <a href="http://www.batori.com.br/vulnerabilidade02.JPG">neste endereço</a></p>
<p>Fonte: <a title="http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324" href="http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324">http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324</a></p>
<p>Há tambem um gráfico feito por Ricardo Kiyoshi Batori, da <a title="http://www.batori.com.br/" href="http://www.batori.com.br/">http://www.batori.com.br/</a>, que reflete a lista acima.</p>
<p><a rel="lightbox" href="http://www.zezologs.org/wp-content/uploads/2009/04/image.png"><img style="display: inline" title="image" src="http://www.zezologs.org/wp-content/uploads/2009/04/image-thumb.png" alt="image" width="240" height="148" /></a></p>
<hr /><h2>leia mais...</h2><ul><li><a href="http://www.zezologs.org/blog/14-regras-bsicas-para-aplicaes-web/" rel="bookmark" title="Permanent Link: 14 Regras B&aacute;sicas Para Aplica&ccedil;&otilde;es WEB">14 Regras B&aacute;sicas Para Aplica&ccedil;&otilde;es WEB</a></li><li><a href="http://www.zezologs.org/blog/bugs-do-homem/" rel="bookmark" title="Permanent Link: Bugs do Homem">Bugs do Homem</a></li><li><a href="http://www.zezologs.org/blog/engenharia-de-testes-caso-google-zurich/" rel="bookmark" title="Permanent Link: Engenharia de Testes, Caso: Google, Zurich">Engenharia de Testes, Caso: Google, Zurich</a></li><li><a href="http://www.zezologs.org/blog/ferramentas-de-teste-testlink/" rel="bookmark" title="Permanent Link: Ferramentas de Teste: Testlink">Ferramentas de Teste: Testlink</a></li><li><a href="http://www.zezologs.org/blog/estimando-esforo-de-automao/" rel="bookmark" title="Permanent Link: Estimando Esforço de Automação">Estimando Esforço de Automação</a></li></ul><br>
<div align="center"><font face="Tahoma"><font color="#999999" face="Tahoma">Copyright &copy; 
    2007-2008 zezologs.org <strong>|</strong> 
    Todos os direitos reservados <strong>|</strong>
    <font color="#637c32"><strong></strong></font></font><font face="Tahoma"><a href="http://www.zezologs.org/blog/mobile/">Acessibidade</a> 
    <font color="#637c32"><strong>|</strong></font></font> <font face="Tahoma"><a href="http://www.wordpress.com">WordPress 
    </a> </font> <p>Pessoal,</p>
<p>Segue uma lista das 10 principais vulerabilidades em aplicações web, que recebi por email, recentemente.</p>
<p>Para nós, essa é uma lista muito interessante.</p>
<p><strong>1º &#8211; XSS Cros site scripting</strong> &#8211; 13% das ocorrências. Técnica de ataque que permite executar scripts maliciosos no navegador do usuário da aplicação vulnerável.</p>
<p><strong>2º &#8211; Manipulação de dados ocultos</strong> &#8211; 13% das ocorrências. A aplicação vulnerável permite acesso indevido quando dados ocultos são manipulados indevidamente.</p>
<p></p>
<p><strong>3º &#8211; Falha ao restringir acesso a URL ou funcionalidade</strong> &#8211; 11% das ocorrências. A aplicação não restringe adequadamente suas áreas restritas.</p>
<p><strong>4º &#8211; Tratamento indevido de erro, revelação de informações sensíveis </strong>- 9% das ocorrências. A aplicação revela informações sensíveis através de uso não esperado.</p>
<p><strong>5º &#8211; Armazenamento inseguro de criptografia</strong> &#8211; 9% das ocorrências. Dados sensíveis que precisam ser armazenados de forma criptografada estão em texto livre ou com criptografia inadequada.</p>
<p><strong>6º &#8211; Comunicação insegura</strong> &#8211; 8% das ocorrências. A aplicação trafega dados sensíveis através de canis não-seguros.</p>
<p><strong>7º &#8211; Falha da especificação de requisitos</strong> &#8211; 8% das ocorrências. Os controles de segurança que deveriam existir não existem devido a falha na especificação.</p>
<p><strong>8º &#8211; Injeção de comandos</strong> &#8211; 8% das ocorrências. Técnica de ataque que explora injeção de comandos através de aplicação para ser processado por outros sistemas ou camadas. Por exemplo: SQL Injection, SMTP Injection, HTML Injection etc.</p>
<p><strong>9º &#8211; Processo inadequado de cadastro de usuários</strong> &#8211; 5% das ocorrências. O cadastro de usuário deve seguir algumas recomendações de segurança, que se não forem seguidas, podem expor a aplicação a diversos incidentes.</p>
<p><strong>10º Quebra de autenticação e gerenciamento de sessão</strong> &#8211; 5% das ocorrências. Aplicações vulneráveis permitem burlar o processo de autenticação através de gestão fraca de sessão ou procedimentos inseguros. Outros ataques respondem por 11% das ocorrências &#8211; vide gráfico <a href="http://www.batori.com.br/vulnerabilidade02.JPG">neste endereço</a></p>
<p>Fonte: <a title="http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324" href="http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324">http://wnews.uol.com.br/site/noticias/materia.php?id_secao=4&amp;id_conteudo=10324</a></p>
<p>Há tambem um gráfico feito por Ricardo Kiyoshi Batori, da <a title="http://www.batori.com.br/" href="http://www.batori.com.br/">http://www.batori.com.br/</a>, que reflete a lista acima.</p>
<p><a rel="lightbox" href="http://www.zezologs.org/wp-content/uploads/2009/04/image.png"><img style="display: inline" title="image" src="http://www.zezologs.org/wp-content/uploads/2009/04/image-thumb.png" alt="image" width="240" height="148" /></a></p>
<hr /><h2>leia mais...</h2><ul><li><a href="http://www.zezologs.org/blog/14-regras-bsicas-para-aplicaes-web/" rel="bookmark" title="Permanent Link: 14 Regras B&aacute;sicas Para Aplica&ccedil;&otilde;es WEB">14 Regras B&aacute;sicas Para Aplica&ccedil;&otilde;es WEB</a></li><li><a href="http://www.zezologs.org/blog/bugs-do-homem/" rel="bookmark" title="Permanent Link: Bugs do Homem">Bugs do Homem</a></li><li><a href="http://www.zezologs.org/blog/engenharia-de-testes-caso-google-zurich/" rel="bookmark" title="Permanent Link: Engenharia de Testes, Caso: Google, Zurich">Engenharia de Testes, Caso: Google, Zurich</a></li><li><a href="http://www.zezologs.org/blog/ferramentas-de-teste-testlink/" rel="bookmark" title="Permanent Link: Ferramentas de Teste: Testlink">Ferramentas de Teste: Testlink</a></li><li><a href="http://www.zezologs.org/blog/estimando-esforo-de-automao/" rel="bookmark" title="Permanent Link: Estimando Esforço de Automação">Estimando Esforço de Automação</a></li></ul><br>
<div align="center"><font face="Tahoma"><font color="#999999" face="Tahoma">Copyright &copy; 
    2007-2008 zezologs.org <strong>|</strong> 
    Todos os direitos reservados <strong>|</strong>
    <font color="#637c32"><strong></strong></font></font><font face="Tahoma"><a href="http://www.zezologs.org/blog/mobile/">Acessibidade</a> 
    <font color="#637c32"><strong>|</strong></font></font> <font face="Tahoma"><a href="http://www.wordpress.com">WordPress 
    </a> </font> ]]></description>
		<wfw:commentRss>http://www.zezologs.org/blog/top-10-vulnerabilidades-em-aplicaes-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

