OWASP Top 10: pra que serve e o que mudou
Pergunta
O que é o OWASP Top 10 e como um dev deve usá-lo — sem tratar como checklist completo de segurança?
Resposta esperada
É uma lista, atualizada periodicamente pela OWASP, das dez categorias de risco de segurança de aplicação web mais comuns/impactantes, baseada em dados reais. As edições recentes destacam Broken Access Control no topo (a falha nº 1 na prática: usuário acessa o que não deveria), além de falhas de criptografia, injeção, design inseguro, má configuração, componentes desatualizados, falhas de autenticação, integridade de software/CI-CD, falhas de logging/monitoramento e SSRF. Como usar: é um bom radar de 'onde as coisas mais dão errado' pra orientar threat modeling, code review e treinamento — não um certificado de 'passou nos 10, está seguro'. Segurança de verdade é processo (modelagem de ameaça, testes, dependências atualizadas), não riscar itens.
Por que perguntam isso
Pergunta pleno. Sinal bom: saber que Broken Access Control lidera as edições recentes e tratar a lista como radar, não garantia.