A maior parte dos achados em uma auditoria de segurança web não vem de exploits mirabolantes: vem de configuração — headers ausentes, TLS legado, cookies sem atributos e arquivos expostos. A boa notícia: dá para mapear tudo isso de forma 100% passiva em menos de um minuto.
O que olhar primeiro
| Área | Checagem | Por que importa |
|---|---|---|
| Headers | HSTS (max-age, subdomínios) | Sem HSTS, o usuário pode ser mandado para HTTP |
| Headers | CSP (unsafe-inline/eval, default-src) | CSP estrito corta o impacto de XSS |
| Headers | X-Content-Type-Options: nosniff | Impede MIME sniffing |
| Headers | X-Frame-Options / frame-ancestors | Protege contra clickjacking |
| TLS | Certificado expirado, TLS 1.0/1.1 aceitos | Legado = reprovação em qualquer auditoria séria |
| Cookies | Secure / HttpOnly / SameSite | Sem flags, sessão vira alvo fácil |
| CORS | Origem refletida, wildcard com credentials | Vazamento de dados cross-origin |
| Arquivos | .env, .git, dumps, backups respondendo 200 | Achados clássicos de "falha fácil de corrigir" |
Automatizando com o reconpp
Escrevi o reconpp, uma CLI Python com zero dependências (stdlib pura) que roda todas essas checagens e gera o relatório já no formato de entrega:
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md
Saída de exemplo (resumo + severidades):
summary: {'PASS': 9, 'INFO': 4, 'WARN': 4, 'FAIL': 0}
[X] cookies | Cookie 'JSESSIONID' - Secure flag | Cookie pode trafegar em HTTP.
fix: Adicionar atributo 'Secure' em todos os cookies.
Cada achado vem com descrição + correção recomendada — dá para transformar o markdown em ticket na hora.
O checklist completo (gratuito)
Os 70+ pontos estão no meu ebook "Web Security Audit na Prática" (pt-BR): metodologia em 5 fases, detecção passiva de vulnerabilidades OWASP (injection, XSS, CSRF, SSRF, IDOR, upload, deserialização) e um modelo de relatório que cliente respeita. Tem amostra grátis na loja:
- Loja (Pix, entrega imediata): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra grátis (PDF): https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Regra de ouro
Tudo que mostrei aqui é passivo — mas auditoria, mesmo passiva, só em sistemas que você possui ou tem autorização escrita. Sem exceção.
Feedbacks e issues no repositório são bem-vindos. 🛡️
Top comments (0)