LearnReally
by learnreallyin PortugueseCurated

Available inPortugueseEnglishFrenchGermanHindiRussianSpanish

Segurança web para desenvolvedores (OWASP Top 10)

Aponte a vulnerabilidade num pull request e diga o fix em uma linha, de IDOR e injection a uma dependência envenenada. Para quem já expõe APIs HTTP, sem nenhum pré-requisito de segurança. Cento e trinta e seis cartões seguem as dez categorias do OWASP Top 10:2025 na ordem publicada, a maioria a leitura rápida de um diff; o curso para no code review, sem exploração, segurança de rede ou papelada de compliance.

136cards
Try it first
Contents

Card 1 of 136

GET /api/orders/1024 devolve seu pedido. Trocar para /api/orders/1023 devolve o de outra pessoa. Nomeie a vulnerabilidade.

Insecure Direct Object Reference (IDOR)

Hints

Só o id na URL mudou.

Source

IDOR é o CWE-639, Authorization Bypass Through User-Controlled Key: o app confia num identificador que o cliente informa, em vez de reconferir a posse no servidor. O OWASP Top 10:2025 mantém Broken Access Control em A01, a categoria líder desde 2021. Não confunda com CSRF, que forja uma requisição a partir do navegador da própria vítima, em vez de percorrer um id escolhido pelo atacante.