Voltar para Home

Catálogo de Testes de Segurança

Explore todos os 117 testes automatizados que executamos em cada auditoria

117
Testes de Segurança
23
Categorias
6
Frameworks Compliance
100%
OWASP Top 10

Testes de Injeção 13 testes

SQL Injection (Advanced)

Injection

Testa 19 payloads de SQL Injection: Classic, Union-based, Blind (Boolean e Time-based), Error-based e Stacked Queries.

OWASP A03 PCI-DSS 6.5.1 SQLMap

AI-Enhanced SQL Injection

Injection + IA

IA gera payloads adaptativos baseados no WAF detectado e tecnologias do backend. Contorna proteções avançadas.

Claude AI OWASP A03 WAF Bypass

Cross-Site Scripting (XSS)

Injection

22 payloads de XSS: Reflected, Stored, DOM-based. Testa bypass de filtros, encoding e contextos HTML/JS/CSS.

OWASP A03 PCI-DSS 6.5.7

AI-Enhanced XSS

Injection + IA

IA analisa o contexto do DOM e gera payloads XSS personalizados para bypass de sanitização.

Claude AI OWASP A03

Server-Side Request Forgery (SSRF)

Injection

11 payloads SSRF testando cloud metadata, serviços internos, bypass de allowlists e redirects.

OWASP A10 Cloud

Server-Side Template Injection (SSTI)

Injection

Testa templates Jinja2, Twig, Freemarker, Velocity, Thymeleaf com payloads de RCE.

OWASP A03 RCE

Directory Traversal / Path Traversal

Injection

Testa bypass com encoding URL, null bytes, e payloads ../../../ para acesso a arquivos sensíveis.

OWASP A01 PCI-DSS 6.5.8

Prototype Pollution

Injection

Testa poluição de prototype em aplicações JavaScript via __proto__, constructor.prototype.

OWASP A03 JavaScript

CSS Injection & Data Exfiltration

INJECTION

Testa CSS injection com técnicas de exfiltração de dados via attribute selectors, bypassing CSP script-src.

OWASP A03 CSS Exfiltration

MongoDB Operator Injection

INJECTION

Detects NoSQL injection using MongoDB operators for auth bypass

OWASP A03 NoSQL

Universal SSTI Detection Polyglot

INJECTION

Tests all template engines with polyglot payloads

OWASP A03 SSTI

Redis CRLF & Lua Injection

INJECTION

Detecta injeção CRLF em comandos Redis e execução arbitrária de scripts Lua via EVAL.

OWASP A03 CWE-93 Redis

Elasticsearch Painless Injection

INJECTION

Detecta injeção de scripts Painless no Elasticsearch para RCE via _search e _update APIs.

OWASP A03 CWE-94 Elasticsearch

Autenticação & Sessão 15 testes

JWT Security

Authentication

Testa algoritmo none, key confusion, weak secrets, expiration, e tampering de claims.

OWASP A07 PCI-DSS 6.5.10

OAuth Security

Authentication

Testa redirect_uri bypass, state fixation, PKCE compliance, e token leakage.

OWASP A07 OAuth 2.0

Session Security

Session

Verifica session fixation, predictable session IDs, regeneration após login, e timeout.

OWASP A07 PCI-DSS 6.5.10

MFA Bypass

Authentication

Testa bypass de MFA via step-up, race conditions, backup codes e API endpoints.

OWASP A07

IDOR (Broken Object Level Authorization)

Authorization

Testa acesso não autorizado a objetos via manipulação de IDs numéricos, UUIDs e encoded IDs.

OWASP A01 PCI-DSS 6.5.8

Privilege Escalation

Authorization

Testa escalação horizontal e vertical de privilégios via role tampering e parameter manipulation.

OWASP A01

Mass Assignment

Authorization

Testa atribuição em massa de propriedades protegidas como role, admin, isVerified.

OWASP A01

Rate Limit Bypass

Brute Force

Testa bypass de rate limiting via headers X-Forwarded-For, IP rotation e request splitting.

OWASP A07

2FA Bypass

AUTHENTICATION

Tests for multi-factor authentication bypass via direct endpoint access

OWASP A07 MFA

JWT Algorithm Confusion

AUTHENTICATION

Detects JWT algorithm confusion attacks using public key as HMAC secret

OWASP A07 JWT

JWT KID Injection

AUTHENTICATION

Tests Key ID parameter injection for JWT token forgery

OWASP A07 JWT

OAuth Redirect URI Bypass

AUTHENTICATION

Tests OAuth redirect URI validation bypass techniques

OWASP A07 OAuth

Password Reset Host Header Poisoning

AUTHENTICATION

Detects host header injection in password reset flows

OWASP A07 Password Reset

PKCE Downgrade

AUTHENTICATION

Tests for OAuth PKCE downgrade attacks

OWASP A07 OAuth

SAML Wrapping Attack

AUTHENTICATION

Detects SAML assertion wrapping and signature bypass

OWASP A07 SAML

Headers de Segurança 11 testes

Security Headers

Headers

Verifica presença de HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy.

OWASP A05

Content Security Policy (CSP)

Headers

Analisa diretivas CSP, detecta unsafe-inline, unsafe-eval, e wildcards perigosos.

OWASP A05 XSS Prevention

Strict Transport Security (HSTS)

Headers

Verifica max-age, includeSubDomains, preload e previne downgrade attacks.

OWASP A05 PCI-DSS 4.1

X-Frame-Options / frame-ancestors

Headers

Proteção contra clickjacking via X-Frame-Options e CSP frame-ancestors.

OWASP A05 Clickjacking

X-Content-Type-Options

Headers

Verifica presença de nosniff para prevenir MIME sniffing attacks.

OWASP A05

CORS Configuration

Headers

Testa configurações CORS, wildcards, e headers Access-Control-Allow-* perigosos.

OWASP A05

Cookies Security

Cookies

Verifica flags Secure, HttpOnly, SameSite e Path em cookies de sessão.

OWASP A05 PCI-DSS 6.5.10

Referrer Policy

Headers

Verifica política de referrer para prevenir vazamento de informações em URLs.

OWASP A05

Subresource Integrity (SRI)

Headers

Verifica integridade de scripts e styles externos via atributos integrity.

OWASP A08

CSP Bypass via JSONP

HEADERS

Tests CSP bypass using JSONP endpoints on whitelisted domains

OWASP A05 CSP

Base-URI Injection

HEADERS

Tests for missing base-uri in CSP allowing script hijacking

OWASP A05 CSP

Segurança de API 10 testes

API Security

API

Testa métodos HTTP perigosos (PUT, DELETE, TRACE), verb tampering e API versioning issues.

OWASP A05

GraphQL Security

GraphQL

Testa introspection, batching attacks, DoS via nested queries e field suggestions.

OWASP A05 GraphQL

GraphQL Batching Attack

GraphQL

Testa bypass de rate limiting via batching de queries e mutations em uma única request.

OWASP A04 DoS

GraphQL DoS

GraphQL

Testa DoS via deeply nested queries, circular fragments e alias-based attacks.

OWASP A04 DoS

Open Redirect

API

9 payloads testando redirecionamento aberto via parâmetros URL, encoding e bypass.

OWASP A01

HTTP Parameter Pollution

API

Testa duplicação de parâmetros para bypass de validação e WAF.

OWASP A03

API Versioning Issues

API

Testa acesso a versões antigas da API que podem ter vulnerabilidades conhecidas.

OWASP A05

Insecure Deserialization

API

Testa deserialização insegura em Java, PHP, Python e .NET via gadget chains.

OWASP A08 RCE

GraphQL Advanced

API

Deep analysis of GraphQL endpoints including field suggestion exploitation

OWASP A05 GraphQL

WebSocket Hijacking

API

Tests Cross-Site WebSocket Hijacking (CSWSH) vulnerabilities

OWASP A05 WebSocket

Infraestrutura & Rede 10 testes

Port Scanning

Network

Scan de 24 portas críticas: SSH, FTP, MySQL, PostgreSQL, MongoDB, Redis, Elasticsearch, etc.

OWASP A05 Nmap

SSL/TLS Certificate

Network

Verifica validade, expiração, cipher suites, protocolos TLS e configuração segura.

OWASP A02 PCI-DSS 4.1

HTTPS Redirection

Network

Verifica se HTTP redireciona corretamente para HTTPS em todas as rotas.

OWASP A02

DNS Zone Transfer

DNS

Testa se DNS permite zone transfer (AXFR) expondo subdomínios internos.

OWASP A05

Subdomain Takeover

DNS

Detecta subdomínios vulneráveis a takeover (GitHub Pages, Heroku, AWS, Azure, etc.).

OWASP A05 Critical

HTTP Request Smuggling

HTTP

Testa CL.TE, TE.CL e TE.TE smuggling para bypass de controles de segurança.

OWASP A05 Advanced

Web Cache Poisoning

Cache

Testa envenenamento de cache via headers não normalizados e query parameters.

OWASP A05

Stress Test / Load Test

Performance

Teste de carga com 50 requests paralelos para verificar comportamento sob stress.

OWASP A04

H2C Smuggling

HTTP SMUGGLING

Tests for HTTP/2 Cleartext smuggling attacks

OWASP A05 HTTP/2

HTTP/2 Desync

HTTP SMUGGLING

Tests for HTTP/2 request smuggling and desync attacks

OWASP A05 HTTP/2

Descoberta & Fingerprinting 10 testes

Route Discovery (Endpoint Fuzzing)

Discovery

70+ endpoints testados: admin panels, APIs, arquivos de configuração e rotas escondidas.

OWASP A01 Nikto

Sensitive Files Exposure

Discovery

60+ arquivos testados: .env, .git, backup.sql, wp-config.php, database.yml, etc.

OWASP A01 PCI-DSS 6.5.8

Technology Fingerprinting

Recon

30+ tecnologias detectadas via headers, cookies, HTML patterns e JavaScript libs.

OWASP A06

Enhanced Secrets Detection

Secrets

Detecta API keys, tokens, passwords hardcoded no frontend e respostas da API.

OWASP A02 PCI-DSS 6.5.3

CVE Vulnerability Scan

CVE

Busca CVEs conhecidos baseado nas tecnologias detectadas: Log4Shell, Heartbleed, etc.

OWASP A06 Nuclei

Server Errors & Debug Info

Info Leak

Detecta stack traces, debug mode, server versions e informações sensíveis expostas.

OWASP A05

Spring Boot Actuator Exposure

DISCOVERY

Detects exposed actuator endpoints with heapdump and env

OWASP A05 Spring

Backup File Discovery

DISCOVERY

Finds backup files (.bak, .old, .swp) exposing source code

OWASP A01 Backup

Git Repository Exposure

DISCOVERY

Detects exposed .git directories allowing source code extraction

OWASP A01 Git

GitHub Actions Security

CI/CD

Analyzes GitHub Actions workflows for security misconfigurations

OWASP A05 CI/CD

Segurança Cloud 7 testes

AWS S3 Bucket Security

Cloud

Detecta S3 buckets públicos, listagem habilitada e políticas de acesso inseguras.

OWASP A05 AWS

Cloud Metadata SSRF

Cloud

Testa acesso a metadata services: AWS (169.254.169.254), GCP, Azure, DigitalOcean.

OWASP A10 SSRF

Exposed Cloud Services

Cloud

Detecta serviços cloud expostos: Firebase, Elasticsearch, MongoDB Atlas, Redis Cloud.

OWASP A05 Cloud

Attack Chain Analysis

AI Analysis

IA correlaciona vulnerabilidades encontradas para identificar cadeias de ataque complexas.

Claude AI Advanced

Container Escape

CLOUD

Tests for container escape vulnerabilities

OWASP A05 Container

Firebase Security Rules Bypass

CLOUD

Detects Firebase database misconfigurations exposing data

OWASP A05 Firebase

Serverless Injection

CLOUD

Tests for injection vulnerabilities in serverless functions

OWASP A03 Lambda

WAF & Bypass 4 testes

WAF Detection

WAF

Detecta WAFs: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP, etc.

Recon

Intelligent WAF Bypass

WAF + AI

IA gera payloads adaptativos baseados no WAF detectado para bypass de proteções.

Claude AI Exclusive

Business Logic Race Condition

Logic

Testa race conditions em operações críticas: payments, inventory, transfers.

OWASP A04 Logic

Single Packet Race

RACE CONDITION

Tests for race conditions using single packet technique

OWASP A04 Race

Testes Adicionais 13 testes

WebRTC IP Leak Detection

PRIVACY

Detecta vazamento de IP real via WebRTC STUN queries, bypassing VPN/proxy protection.

Privacy WebRTC IP Leak

Basic Injection Test

Injection

Teste rápido de SQL/XSS Injection básico em endpoints de autenticação para validação inicial.

OWASP A03 Quick Scan

Clickjacking Protection

Client-Side

Testa proteção contra clickjacking via X-Frame-Options e frame-ancestors do CSP.

OWASP A05 UI Redressing

CORP (Cross-Origin Resource Policy)

Headers

Verifica configuração do header Cross-Origin-Resource-Policy para proteção de recursos.

OWASP A05 Cross-Origin

Rate Limit Analysis

DoS Protection

Analisa implementação de rate limiting e throttling em endpoints críticos.

OWASP A04 DoS

Race Condition Detection

Logic

Detecta vulnerabilidades de race condition em operações concorrentes.

OWASP A04 TOCTOU

Webhooks Security

API

Testa segurança de webhooks: assinatura, validação de origem e replay attacks.

OWASP A07 Webhooks

Static Code Analysis

Code

Análise estática de código para detectar padrões vulneráveis e hardcoded secrets.

OWASP A02 SAST

Application Status Check

Health

Verifica disponibilidade, tempo de resposta e status da aplicação.

Monitoring Health

Blacklist Check

Reputation

Verifica se o domínio ou IP está em listas negras de spam ou malware.

Reputation DNS

Defacement Detection

Integrity

Detecta sinais de defacement ou alteração maliciosa de conteúdo.

Integrity Monitoring

Malware Detection

Security

Detecta indicadores de malware, scripts maliciosos e cryptominers.

Malware Critical

Spam Detection

Reputation

Verifica configurações de email e indicadores de spam (SPF, DKIM, DMARC).

Email DNS

Testes Avancados 2 testes

Prototype Pollution Gadgets

ADVANCED

Detects exploitable gadget chains in prototype pollution vulnerabilities

OWASP A03 JavaScript

Timing Attacks

ADVANCED

Identifies timing-based vulnerabilities for user enumeration and authentication bypass

OWASP A07 Timing

Testes de Cache 1 teste

Web Cache Deception

CACHE

Tests for web cache deception vulnerabilities

OWASP A05 Cache

Testes de Cookies 1 teste

Cookie Tossing

COOKIES

Tests for cookie tossing attacks

OWASP A05 Cookie

Testes de CORS 1 teste

CORS Arbitrary Origin Reflection

CORS

Detects CORS misconfiguration reflecting arbitrary origins with credentials

OWASP A05 CORS

Testes de DOM 2 testes

PostMessage Origin Validation

DOM

Tests for insecure postMessage origin validation

OWASP A05 DOM

Service Worker Hijacking

DOM

Tests for service worker registration hijacking

OWASP A05 Service Worker

Testes de File Upload 6 testes

PDF.js Vulnerabilities

FILE UPLOAD

Tests for PDF.js specific vulnerabilities

OWASP A03 PDF

ImageMagick CVE Detection

FILE UPLOAD

Detecta CVEs críticos do ImageMagick: ImageTragick (CVE-2016-3714), delegados inseguros e RCE via arquivos SVG/MVG.

OWASP A06 CVE-2016-3714 RCE

GhostScript Sandbox Bypass

FILE UPLOAD

Detecta bypass de sandbox do GhostScript via PostScript malicioso em arquivos PDF/EPS para execução de comandos.

OWASP A06 CVE-2018-16509 RCE

FFmpeg SSRF via HLS

FILE UPLOAD

Detecta SSRF no FFmpeg através de playlists HLS maliciosas (.m3u8) que fazem requisições a servidores internos.

OWASP A10 CWE-918 SSRF

ZIP Slip Path Traversal

FILE UPLOAD

Detecta vulnerabilidades ZIP Slip que permitem sobrescrever arquivos arbitrários via extração de arquivos compactados.

OWASP A01 CWE-22 Path Traversal

Extension Bypass Comprehensive

FILE UPLOAD

Testa bypass completo de validação de extensão: null bytes, double extensions, unicode, case variations e polyglots.

OWASP A03 CWE-434 File Upload

Supply Chain 2 testes

Dependency Confusion

SUPPLY CHAIN

Tests for dependency confusion/substitution attacks

OWASP A08 npm

Malicious Package Detection

SUPPLY CHAIN

Analyzes dependencies for known malicious packages

OWASP A08 Malware

WebSocket 1 teste

Cross-Site WebSocket Hijacking

WEBSOCKET

Full CSWSH vulnerability detection and exploitation

OWASP A05 WebSocket

XSS Avancado 2 testes

DOM Clobbering

XSS

Tests for DOM clobbering XSS vulnerabilities

OWASP A03 DOM

Mutation XSS

XSS

Detects mXSS vulnerabilities in HTML sanitizers

OWASP A03 mXSS

Testes Criptográficos 2 testes

Padding Oracle Detection

CRYPTOGRAPHY

Detecta vulnerabilidades de Padding Oracle em cookies, tokens e parâmetros criptografados com CBC. Permite decriptação completa.

OWASP A02 CWE-649 CBC

ECB Mode Detection

CRYPTOGRAPHY

Detecta uso inseguro do modo ECB em criptografia através de análise de padrões repetidos em blocos criptografados.

OWASP A02 CWE-327 AES-ECB

Business Logic 1 teste

Payment Price Manipulation

BUSINESS LOGIC

Detecta vulnerabilidades de manipulação de preço em fluxos de pagamento: valores negativos, race conditions e bypass de validação.

OWASP A04 PCI-DSS Payment

Detecção de Secrets 1 teste

Credit Card Exposure Detection

SECRETS

Detecta exposição de números de cartão de crédito em respostas HTTP, logs e storage usando validação Luhn e padrões de BINs.

PCI-DSS 3.4 CWE-312 GDPR

Recursos com IA 8 exclusivos

LLM Prompt Injection

AI SECURITY

Testa injeção de prompt direto e indireto em aplicações que usam LLMs. Detecta jailbreaks, encoding bypasses e exfiltração de dados.

OWASP LLM01 Claude AI Critical

[Agents] Coordinated Multi-Agent Scan

Multi-Agent

Múltiplos agentes especializados (SQLi, XSS, Auth, SSRF) trabalhando em paralelo.

Exclusive Claude AI

[PoC] Proof of Concept Generation

PoC

Geração automática de PoC com código de exploração, cURL commands e impacto.

Exclusive Claude AI

[AI] Remediation Suggestions

Remediation

IA gera sugestões de correção específicas para cada vulnerabilidade e stack.

Exclusive Claude AI

[Nuclei] Vulnerability Scan

Integration

Integração com Nuclei para scan de CVEs usando templates atualizados da comunidade.

Nuclei CVE

[SQLMap] Advanced SQL Injection

Integration

Integração com SQLMap para testes avançados de SQL Injection automatizados.

SQLMap SQLi

MCP Tool Poisoning

AI SECURITY

Detecta envenenamento de ferramentas MCP (Model Context Protocol) através de respostas maliciosas que manipulam o comportamento do modelo.

OWASP LLM05 Claude AI MCP

RAG Poisoning Detection

AI SECURITY

Detecta envenenamento de bases RAG através de documentos maliciosos que contêm instruções ocultas para exfiltração de dados.

OWASP LLM03 Claude AI RAG
Começar Auditoria Agora

Execute todos os 117 testes em sua aplicação