Guia rápido
As duas classes de vulnerabilidade: o que os scanners não detectam
A maneira mais útil de classificar vulnerabilidades não é pela gravidade, mas por saber se uma ferramenta consegue detectá-las. Este guia de uma página mapeia as duas classes com as quais toda equipe de AppSec trabalha, para que você veja rapidamente o que seus scanners cobrem e onde ainda está exposto.
Principais conclusões:
Por que falhas detectáveis por heurística, como SQLi, XSS e configurações incorretas, são uma camada básica já resolvida
Por que falhas dependentes de contexto, como BOLA/IDOR e bypass de autenticação, são a classe que os invasores mais exploram
Que tipo de teste é necessário para detectar as falhas que os scanners não conseguem identificar estruturalmente