aberta focada em permitir com que organizações desenvolvam APIs seguras e confiáveis Sem fins lucrativos, não associados a nenhuma empresa corporativa, mantida com trabalho voluntário e bancada pela OWASP foundation Produz documentos e pesquisa gratuitos
versões e acabou de lançar a versão de 2025 (100% atualizado) OWASP usa dados de quão explorável e qual o impacto técnico de cada vulnerabilidade Checa um banco de dados que contém todas as vulnerabilidades registradas publicamente em ferramentas de hardware e software (CVE), 175k vulnerabilidades registradas Utiliza esses dados para aplicar uma fórmula baseada em vários pontos como: • quão explorável é a vulnerabilidade • qual o impacto técnico • quantidade de ocorrências registradas
só no happy path • Tenha testes automatizados para casos excepcionais • Validação de input em várias camadas (front, back, DB) • Ferramentas de logging e monitoramento
do sistema • Devem ter contexto • Devem ser íntegros e confidenciais • Erros que demandam ação do time devem gerar alertas • Um erro barulhento é ruim, mas um erro silencioso é pior
Autenticação em dois fatores • Não force usuários humanos a trocar senhas regularmente • Em caso de vazamento comunique os usuários e force a criação de uma senha nova
• Garanta adequação à Lei Geral de Proteção de Dados • Utilize padrões estabelecidos e atualizados de criptografia • Não armazene dados desnecessariamente