Hardening e correção do OWASP Top 10
Hardening é o trabalho de reduzir a superfície de ataque de um sistema: fechar o que não precisa estar aberto, trocar configurações padrão por configurações seguras e corrigir as falhas na origem para que não voltem no próximo deploy.
Usamos o OWASP Top 10:2025 como roteiro porque ele reflete o que está sendo explorado de verdade. A versão atual foi construída sobre mais de 175 mil CVEs e trouxe duas categorias novas: falhas na cadeia de suprimentos de software e tratamento incorreto de condições excepcionais. Configuração incorreta subiu da quinta para a segunda posição.
Quando faz sentido
- Depois de um pentest, para executar as correções com quem entende a causa de cada achado.
- Em sistemas que cresceram rápido e acumularam configuração provisória que nunca foi revisada.
- Antes de uma auditoria ou de uma due diligence técnica.
- Quando a empresa troca de fornecedor de desenvolvimento e quer saber o estado real do que recebeu.
O que é revisado
- Controle de acesso
- Toda rota confere quem pede e sobre qual registro. Autorização aplicada no servidor, nunca só escondendo botão na tela.
- Configuração
- HSTS, Content-Security-Policy, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. CORS restrito a origens conhecidas, cookies com HttpOnly, Secure e SameSite, erro genérico para o usuário e detalhe só no log.
- Cadeia de suprimentos
- Auditoria das dependências, lockfile íntegro, pacotes com nome parecido com bibliotecas conhecidas, tokens de CI/CD com escopo mínimo e actions de terceiros fixadas por commit.
- Banco de dados
- Usuário da aplicação com privilégio mínimo, políticas de acesso por linha (RLS) ativas e testadas, funções com SQL dinâmico revisadas, banco sem exposição direta à internet.
- Criptografia e segredos
- Senhas com bcrypt ou Argon2, segredos fora do repositório e do bundle do navegador, TLS em todas as conexões.
- Registro e alerta
- Ações sensíveis gravadas em trilha de auditoria que o próprio usuário não consegue apagar, e alerta para padrões de ataque como muitas falhas de login.
O que você recebe
- Diagnóstico inicial com a lista de itens fora do padrão, ordenada por risco.
- Correções aplicadas no código e na configuração, ou documentadas para a sua equipe, conforme o contrato.
- Registro de cada alteração feita, com o motivo.
- Checklist de configuração segura para os próximos deploys.
Referências
- OWASP Top 10:2025
- OWASP ASVS 5.0 (maio de 2025)
- OWASP Secure Headers Project
- CIS Benchmarks, para servidores e serviços de nuvem
Perguntas frequentes
Qual a diferença entre hardening e pentest?
O pentest descobre e comprova falhas explorando o sistema como um atacante. O hardening corrige essas falhas na origem e revisa o que o teste não alcança, como configuração de servidor, permissões de banco e dependências. A sequência mais comum é pentest, hardening e reteste.
O que é o OWASP Top 10:2025 e por que usá-lo como referência?
É a lista dos dez riscos mais relevantes em aplicações web, mantida pela OWASP a partir de dados de vulnerabilidades reais. A edição de 2025 analisou cerca de 175 mil CVEs e incluiu duas categorias novas: falhas na cadeia de suprimentos de software e tratamento incorreto de condições excepcionais. Clientes corporativos e auditores costumam usar essa lista como base de questionário, o que facilita demonstrar o trabalho feito.
Precisamos fazer um pentest antes do hardening?
Não é obrigatório. Sem pentest, o trabalho começa por um diagnóstico de configuração, dependências e código, e as correções seguem a ordem de risco. Com um pentest recente, as correções partem de falhas comprovadas, o que ajuda a priorizar. Nos dois casos, o reteste no fim confirma que as correções funcionam.
Vocês alteram o nosso código?
Com autorização, sim, em branch separada e com revisão da sua equipe antes de ir para produção. Cada alteração fica registrada com o motivo. Se preferir, entregamos as correções documentadas para a sua equipe aplicar.
As mudanças podem quebrar alguma funcionalidade?
Algumas podem. Uma Content-Security-Policy mais restrita, por exemplo, pode bloquear um script legítimo de analytics ou de pagamento. Por isso aplicamos primeiro em modo de relatório, observamos o que seria bloqueado e só então ativamos o bloqueio. Mudanças de permissão no banco passam pelo mesmo cuidado, com teste em homologação antes de produção.
O hardening cobre servidor e nuvem, ou só a aplicação?
Cobre as camadas combinadas no escopo: aplicação, banco de dados, servidor, serviços de nuvem, armazenamento de arquivos e esteira de deploy. Para servidores e contas de nuvem, os CIS Benchmarks servem de referência de configuração. Uma aplicação bem escrita pode ficar exposta por um bucket público ou um banco acessível pela internet, e por isso essas camadas são revisadas juntas.
Depois de corrigido, o sistema continua seguro?
Continua enquanto nada mudar, e em sistema ativo quase tudo muda: dependências ganham vulnerabilidades novas, deploys trazem configuração nova, integrações entram. Para evitar que as falhas voltem, deixamos um checklist de configuração segura e, quando possível, verificações automáticas na esteira de deploy. Empresas com desenvolvimento contínuo costumam manter a revisão em contrato mensal.
O que precisamos fornecer para começar?
Acesso de leitura ao repositório, à configuração de hospedagem e ao banco de homologação, além de um contato técnico que conheça a arquitetura. Relatório de pentest, questionário de cliente ou exigência de auditoria ajudam a definir a prioridade. Credenciais de produção só são necessárias se as correções forem aplicadas por nós.
Setores e serviços relacionados
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
- Adequação técnica à LGPDMapeamento do dado pessoal nos sistemas, minimização, retenção, direitos do titular e preparação para comunicar incidentes à ANPD.
- Segurança de IATeste de chatbots e agentes de IA contra prompt injection, vazamento de dados e ações indevidas, com base no OWASP Top 10 para aplicações LLM.
- Proteção contra DDoSIdentificação dos pontos que cedem primeiro sob tráfego anormal, limite de requisições, proteção de borda e plano de resposta.
- Criptografia de dadosProteção do dado sensível em trânsito, em repouso e em backup, com gestão de chaves e segredos.
Artigos sobre o tema
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.