Ir para o conteúdo

Threat Scan

Faça um diagnóstico gratuito de exposição a ameaças.

Solicite seu diagnóstico

Faça um diagnóstico gratuito de exposição a ameaças.

logo
  • SOLUÇÕES

    Plataforma unificada de cibersegurança

    Otimize sua gestão de segurança com uma plataforma unificada.

    SOC

    Inteligência focada em segurança da informação.

    Clavis SIEM

    Gerenciamento de eventos e informações de segurança.

    Gerenciamento da Superficie de Ataque

    Reduza pontos vulneráveis e proteja seus sistemas.

    Gestão de Vulnerabilidade

    Identifique e corrija vulnerabilidades antes de serem exploradas.

    Plataforma

    Otimize sua gestão de segurança com uma plataforma unificada, projetada para acabar com a dispersão de informações.

  • SERVIÇOS

    Teste de invasão (Pentest)

    Vulnerabilidades em suas redes, sistemas e aplicações.

    Resposta a incidentes e computação forense

    Perícia forense computacional.

    Desenvolvimento seguro de software

    Avalie a segurança de aplicações ao longo de todo o ciclo de vida.

    Inteligência contra ameaças cibernéticas

    Identifique ameaças avançadas com uso de Inteligência.

    MSS

    Proteção de ativos, sistemas e informações.

    Conscientização, comportamento e cultura

    Programas de Treinamento sob medida para a sua organização.

    Segurança em nuvem

    Segurança na nuvem para empresas.

    Governança, risco e compliance

    Mantenha a conformidade do seu negócio.

    Cibersegurança em OT

    Cibersegurança e conformidade em infraestruturas críticas

  • CONTEÚDOS

    Newsletter

    Acompanhe as atualizacões sobre segurança da informação.

    E-books

    Materiais aprofundados para expandir seu conhecimento.

    Webinars

    Conteúdos apresentados por especialistas da Clavis.

    Livros

    Publicações produzidas pela Clavis sobre segurança da informação.

    Portal Seginfo

    Notícias e conteúdos atualizados sobre segurança da informação.

    Ver tudo em Blog

    Últimas Publicações

    Priorização em cibersegurança: como saber quais riscos tratar primeiro?

    17 de agosto de 2026

    Resiliência cibernética: como IA e integração estão transformando as operações de segurança

    13 de agosto de 2026
  • ACADEMIA
  • A CLAVIS

    Sobre a Clavis

    Há mais de 20 anos oferecendo soluções completas.

    Fale Conosco

    Entre em contato para dúvidas, suporte ou novas oportunidades.

    Empresa Estratégica de Defesa

    Reconhecimento e atuação em iniciativas estratégicas de defesa.

    Clavis na Mídia

    Notícias, entrevistas e destaques da Clavis na imprensa.

    Parceiros

    Empresas e organizações que colaboram com a Clavis.

    Trabalhe Conosco

    Conheça as oportunidades e faça parte do time Clavis.

    A Clavis

    Somos especialistas em Segurança da Informação, oferecendo um portfólio completo de serviços e soluções para proteger operações, reduzir riscos e fortalecer a segurança digital das organizações.

    Sobre Nós

FALAR COM ESPECIALISTA
Início » Clavis na BSides Rio: o estado da segurança de aplicações web no Brasil

Clavis na BSides Rio: o estado da segurança de aplicações web no Brasil

  • março 30, 2026
  • Eventos
Compartilhe

Sumário

Eventos como a BSides são espaços fundamentais para a troca de conhecimento prático em Segurança da Informação. Com uma abordagem colaborativa e voltada à comunidade, a BSides reúne profissionais, pesquisadores e entusiastas para discutir tendências, desafios e aprendizados reais do cenário atual de cibersegurança.

Na edição realizada no Rio de Janeiro, a Clavis marcou presença contribuindo com uma palestra focada em um tema cada vez mais crítico para organizações de todos os setores: a segurança de aplicações web e APIs no Brasil.

A palestra: Access Granted – o estado das aplicações web no Brasil

Apresentada por um de nossos especialistas em segurança de aplicações, Eduardo Cardoso, com mais de 8 anos de experiência na área de Segurança da Informação, a palestra trouxe uma análise aprofundada sobre vulnerabilidades em aplicações modernas, com base em dados reais coletados pela Clavis.

O conteúdo teve como ponto de partida a evolução das principais categorias de falhas, com destaque para o OWASP Top 10 ao longo dos anos. A discussão mostrou como certas vulnerabilidades permanecem recorrentes, mas também como sua criticidade e contexto evoluíram, especialmente com o crescimento de APIs e arquiteturas distribuídas.

Panorama atual: o que os dados mostram

Um dos principais destaques da apresentação foi a consolidação de dados recentes sobre vulnerabilidades em aplicações web no Brasil. Entre os achados mais relevantes, observou-se que:

  • Security Misconfiguration aparece como a vulnerabilidade mais frequente em aplicações web, representando cerca de 30% dos casos analisados;
  • Broken Access Control e falhas de autenticação seguem como problemas críticos e recorrentes;
  • Injection, embora ainda relevante, tem perdido espaço relativo para falhas relacionadas à lógica de acesso e configuração.

Quando o recorte considera apenas vulnerabilidades de alta severidade, o cenário se torna ainda mais preocupante:

  • Broken Access Control lidera com folga, sendo responsável por mais de 30% dos casos críticos;
  • Falhas de autenticação continuam entre as principais portas de entrada para exploração.

Além disso, a análise também trouxe um olhar específico para APIs — um vetor cada vez mais explorado — onde problemas como Broken Function Level Authorization, Broken Object Level Authorization e consumo descontrolado de recursos aparecem com alta frequência e impacto.

Brasil vs. cenário global: estamos alinhados?

Outro ponto interessante abordado foi o comparativo entre o cenário brasileiro e dados globais.

A análise mostra que o Brasil segue tendências semelhantes ao restante do mundo, com Broken Access Control ocupando a primeira posição tanto local quanto globalmente. No entanto, algumas diferenças chamam atenção:

  • Falhas de autenticação têm maior relevância no Brasil;
  • Problemas de configuração e design inseguro continuam entre os principais riscos.

Esse alinhamento indica que, embora estejamos inseridos em um contexto global de ameaças, os desafios locais ainda passam por maturidade de processos, cultura de desenvolvimento seguro e governança.

Indo além dos números: onde as aplicações realmente falham

A palestra também trouxe exemplos práticos que ajudam a traduzir esses dados em cenários reais.

Um dos casos apresentados mostrou uma API com centenas de endpoints, onde apenas parte deles possuía controle de acesso adequado. Como resultado, endpoints expostos permitiam acesso a dados sensíveis sem autenticação — uma falha diretamente ligada à ausência de padronização entre times de desenvolvimento.

Outros exemplos incluíram:

  • Manipulação de identificadores (IDs) pelo usuário para acessar dados de terceiros;
  • Falta de validação em atualizações de perfil, permitindo escalonamento de privilégios;
  • Usuários com baixo privilégio executando ações administrativas.

Esses cenários reforçam que muitas vulnerabilidades não estão apenas na tecnologia, mas na forma como sistemas são projetados e desenvolvidos.

O que fazer com isso? Caminhos para evoluir em AppSec

A apresentação também trouxe direcionamentos práticos para organizações que desejam evoluir sua maturidade em segurança de aplicações. Entre as principais recomendações:

1. Formalizar regras de controle de acesso

Definir claramente papéis, permissões e fluxos de autorização é essencial para evitar inconsistências entre sistemas.

2. Adotar o princípio de mediação completa

Toda requisição deve ser validada, sem exceções, garantindo que não existam caminhos alternativos de acesso indevido.

3. Utilizar CWEs como base de análise

O uso de frameworks como o Common Weakness Enumeration permite mapear falhas de forma estruturada ao longo da arquitetura.

4. Testar exaustivamente os controles de acesso

Testes manuais e automatizados devem focar especialmente em pontos críticos como autenticação, autorização e segregação de dados.

Conclusão

A participação da Clavis no BSides Rio reforça um ponto importante: segurança de aplicações não é mais uma preocupação pontual, é um pilar estratégico para qualquer organização digital.

Os dados apresentados mostram que, embora as vulnerabilidades evoluam, muitos dos problemas continuam ligados a fundamentos básicos: controle de acesso, autenticação e boas práticas de desenvolvimento.

O desafio, portanto, não está apenas em conhecer as falhas, mas em estruturar processos, cultura e tecnologia para evitá-las de forma consistente.

Seguimos contribuindo com a comunidade e com o mercado, compartilhando conhecimento e ajudando organizações a construir aplicações mais seguras desde a origem.

Compartilhe

Sumário

Leia também...

Priorização em cibersegurança: como saber quais riscos tratar primeiro?

Ler Mais

Resiliência cibernética: como IA e integração estão transformando as operações de segurança

Ler Mais

O impacto das regulamentações na Segurança da Informação: como as empresas podem se preparar

Ler Mais

SOMOS ESPECIALISTAS EM SEGURANÇA

Trabalhamos por um mundo digital mais seguro

Fale com nossos Especialistas

Leia também

Priorização em cibersegurança: como saber quais riscos tratar primeiro?

17 de agosto de 2026
Leia mais >

Resiliência cibernética: como IA e integração estão transformando as operações de segurança

13 de agosto de 2026
Leia mais >

O impacto das regulamentações na Segurança da Informação: como as empresas podem se preparar

6 de agosto de 2026
Leia mais >

Somos especialistas em segurança

Trabalhamos por um mundo digital mais seguro

Fale com um especialista
Início » Clavis na BSides Rio: o estado da segurança de aplicações web no Brasil

Praia do Flamengo, 66, Sala 1607, Bloco B
Flamengo – Rio de Janeiro/ RJ
Rio de Janeiro – RJ – Brasil – CEP 22210-030

Rua Aloísio Teixeira, 278 – Prédio 3 – Sala 307
Parque Tecnológico da UFRJ
Ilha do Fundão – Cidade Universitária
Rio de Janeiro – RJ – Brasil – CEP 21941-850

+55 4020-1702
+55 (21) 2210-6061 | +55 (21) 2561-0867
Horário de atendimento de 8h às 17h

Soluções

Centro de Operações de Segurança (SOC)

Clavis SIEM

Gestão de Vulnerabilidades

Plataforma

Serviços

Pentest

Perícia Forense Computacional

Desenvolvimento Seguro de Software

Inteligência contra ameaças cibernéticas

Treinamento e conscientização em Segurança

Gap Analysis

Consultoria ISO 27001 e 27002

Norma BACEN

PCI DSS

Adequação á LGPD

MSS

Conteúdos

Portal SegInfo

SegInfoCast

Materiais para Downloads

Blog

Livros

Política de Privacidade

Newsletter Segurança da Informação

Descubra mais sobre Clavis Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo

Plataforma unificada de cibersegurança

SOC

Clavis SIEM

Gerenciamento da Superficie de Ataque

Gestão de Vulnerabilidade

Teste de Invasão (Pentest)

Resposta a Incidentes e Computação Forense

Desenvolvimento Seguro de Software

Inteligência contra Ameaças Cibernéticas

MSS

Conscientização, comportamento e cultura

Segurança em nuvem

Governança, Risco e Compliance

Cibersegurança em OT

ISO/EC 27001
Norma BACEN
PCI DSS
Adequação à LGPD
Avaliação de Conformidade

Newsletter

E-books

Webinars

Livros

Portal Seginfo

Acesse o nosso Blog

Todos os Cursos

Login Academia

Sobre a Clavis

Fale Conosco

Empresa Estratégica de Defesa

Clavis na Mídia

Parceiros

Trabalhe Conosco