
Uma lista curada de recursos para aprender sobre segurança de aplicações
Uma lista curada de recursos para aprender sobre segurança de aplicações. Contém livros, sites, posts de blog e questionários de autoavaliação.
Mantido pela Paragon Initiative Enterprises com contribuições das comunidades de segurança de aplicações e de desenvolvimento. Também temos outros projetos comunitários que podem ser úteis para os futuros especialistas em segurança de aplicações.
Se você é um iniciante absoluto no tópico de segurança de software, pode se beneficiar da leitura de Uma Introdução Suave à Segurança de Aplicações.
Por favor, consulte o guia de contribuição para detalhes.






Lançado: 25 de fevereiro de 2014
Conselhos sobre geradores de números pseudoaleatórios criptograficamente seguros.
Lançado: 6 de agosto de 2014
Um post no Crackstation, um projeto da Defuse Security
Lançado: 3 de maio de 2014
Menciona muitas maneiras de fazer o /dev/urandom falhar no Linux/BSD.
Lançado: 21 de junho de 2015
Gerenciar um negócio exige consciência de custos e minimizar gastos desnecessários. Os benefícios de garantir a segurança da sua aplicação são invisíveis para a maioria das empresas, então muitas vezes elas negligenciam o investimento em desenvolvimento seguro de software como uma medida de redução de custos. O que essas empresas não percebem é o custo potencial (tanto financeiro quanto para a reputação da marca) que uma violação de dados evitável pode acarretar.
A violação de dados média custa milhões de dólares em danos.
Investir mais tempo e pessoal para desenvolver software seguro vale a pena para a maioria das empresas, a fim de minimizar esse risco desnecessário aos seus resultados financeiros.
Lançado: 25 de março de 2015
Uma leitura obrigatória para qualquer pessoa que deseje criar seus próprios recursos de criptografia.
Web Application Hacker's Handbook (2011)Lançado: 27 de setembro de 2011
Ótima introdução à Segurança de Aplicações Web; embora um pouco datado.
Cryptography Engineering (2010)Lançado: 15 de março de 2010
Desenvolve um senso de paranoia profissional enquanto apresenta técnicas de design criptográfico.
Securing DevOps (2018)Lançado: 1 de março de 2018
Securing DevOps explora como as técnicas de DevOps e Segurança devem ser aplicadas em conjunto para tornar os serviços em nuvem mais seguros. Este livro introdutório revisa as práticas de ponta usadas na segurança de aplicações web e sua infraestrutura, e ensina técnicas para integrar a segurança diretamente no seu produto.
Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)Lançado: 3 de maio de 2009
The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)Lançado: 30 de novembro de 2006
C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)Lançado: 30 de agosto de 1996
Reversing: Secrets of Reverse Engineering (2005)Lançado: 15 de abril de 2005
JavaScript: The Good parts (2008)Lançado: 1 de maio de 2008
Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)Lançado: 17 de junho de 2007
The Mac Hacker's Handbook (2009)Lançado: 3 de março de 2009
The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)Lançado: 22 de agosto de 2008
Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)Lançado: 25 de junho de 1998
Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)Lançado: 29 de dezembro de 2004
Computation Structures (MIT Electrical Engineering and Computer Science) (1989)Lançado: 13 de dezembro de 1989
Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)Lançado: 3 de agosto de 2009
Lançado: 1 de março de 2015
Lançado: 1 de novembro de 2020
Bulletproof SSL and TLS (2014)Lançado: 1 de agosto de 2014
Lançado: 17 de setembro de 2016
A primeira parte de uma série de três livros que fornece cobertura ampla e aprofundada sobre o que desenvolvedores web e arquitetos precisam saber para criar software, redes e outros elementos robustos, confiáveis, sustentáveis e seguros, que sejam entregues continuamente, no prazo, sem surpresas desagradáveis.
A segunda parte de uma série de três livros que fornece cobertura ampla e aprofundada sobre o que desenvolvedores web e arquitetos precisam saber para criar software, VPS, redes, nuvem e aplicações web robustos, confiáveis, sustentáveis e seguros, que sejam entregues continuamente, no prazo, sem surpresas desagradáveis.
Uma aula de pesquisa de vulnerabilidades e desenvolvimento de exploits por Owen Redwood da Florida State University.
Não deixe de conferir as palestras!
Desenvolvido a partir dos materiais do antigo curso de Teste de Penetração e Análise de Vulnerabilidades da NYU Poly, o Hack Night é uma introdução sóbria à segurança ofensiva. Muito conteúdo técnico complexo é abordado muito rapidamente, enquanto os alunos são introduzidos a uma grande variedade de tópicos complexos e imersivos ao longo de treze semanas.
Aprenda sobre segurança de aplicações tentando invadir este site.
Onde hackers e especialistas em segurança vêm para treinar.
Questionário de autoavaliação para segurança de aplicações web
Senhas seguras em vários idiomas/frameworks.
Uma lista de fontes de notícias de segurança.
Cursos em vídeo sobre programação de baixo nível x86, hacking e perícia forense.
Capture The Flag - Aprenda Assembly e Segurança de Dispositivos Embarcados
Uma série de exercícios de programação para aprender criptografia por conta própria, da Matasano Security. A introdução por Maciej Ceglowski explica bem.
Uma aplicação web Javascript intencionalmente insegura.
Como ir ao ataque antes que os atacantes online o façam.
Propositalmente vulnerável à aplicação web Node.JS do OWASP Top 10, com tutoriais, testes de regressão de segurança com a API OWASP Zap, imagem docker. Com várias opções para iniciar rapidamente.
Tutoriais de Appsec Quinzenais
OWASP ServerlessGoat é uma aplicação serverless AWS Lambda realista deliberadamente insegura, mantida pela OWASP e criada pela PureSec. Você pode instalar o WebGoat, aprender sobre as vulnerabilidades, como explorá-las e como remediar cada problema. O projeto também inclui documentação explicando os problemas e como devem ser remediados com melhores práticas.
SecDim é uma plataforma de edutainment em appsec, Aprenda appsec com laboratórios baseados em git gratuitos. Acha que tem o que é preciso para construir uma aplicação segura? Desafie-se com jogos de appsec! Corrija bugs, ganhe uma pontuação e coloque seu nome nos rankings.
Mostrando criptografia ruim
O blog da NCC Group, anteriormente Matasano, iSEC Partners e NGS Secure.
Aprenda sobre segurança e desempenho.
Lançado: 30 de julho de 2018
Blog de uma empresa de criptografia que cria bibliotecas e ferramentas de código aberto e descreve abordagens práticas de segurança de dados para aplicações e infraestruturas.
As dez vulnerabilidades de segurança mais comuns e críticas encontradas em aplicações web.
A infame suíte de ferramentas SSL e TLS.
Avalie rápida e facilmente a segurança dos seus cabeçalhos de resposta HTTP.
Um serviço gratuito de relatórios CSP e HPKP.
Teste e aprenda sobre Clickjacking. Crie PoC de clickjacking, tire captura de tela e compartilhe o link. Você pode testar sites HTTPS, HTTP, intranet e internos.
FunctionShield é uma biblioteca de segurança 100% gratuita para AWS Lambda e Google Cloud Functions que fornece aos desenvolvedores a capacidade de impor facilmente controles de segurança rigorosos em runtimes serverless.
Lançado: 24 de fevereiro de 2015
Um Wiki mantido pela comunidade que detalha padrões de codificação segura para desenvolvimento Android.
Lançado: 24 de maio de 2006
Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em C.
Lançado: 22 de fevereiro de 2025
Fornece diretrizes para melhorar a segurança do software através da codificação segura. Abrange linguagens de programação e bibliotecas comuns, e foca em recomendações concretas.
Lançado: 18 de julho de 2006
Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em C++.
Security Driven .NET (2015)Lançado: 14 de julho de 2015
Uma introdução ao desenvolvimento de aplicações seguras visando a versão 4.5 do .NET Framework, cobrindo especificamente tópicos de criptografia e engenharia de segurança.
Lançado: 5 de maio de 2020
Repositório com exemplos em Clojure das 10 principais vulnerabilidades da OWASP.
Lançado: 3 de agosto de 2017
Um guia para gerenciar dados sensíveis na memória.
Lançado: 12 de janeiro de 2007
Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em Java.
Lançado: 2 de abril de 2014
Diretrizes de programação Java segura diretamente da Oracle.
Lançado: 13 de outubro de 2015
Cobre muitas informações úteis para desenvolver aplicações Node.js seguras.
Lançado: 17 de junho de 2020
Uma lista curada de recursos para proteger aplicações baseadas em Electron.js.
Essential Node.js Security (2017)Lançado: 19 de julho de 2017
Prático e repleto de código fonte para um guia prático de como proteger aplicações web Node.js.
Security Training by ^Lift SecurityAprenda com a equipe que liderou o Node Security Project
Security Training from BinaryMistOferecemos muitos tipos de treinamento em segurança da informação, cobrindo Físico, Pessoas, VPS, Redes, Nuvem, Aplicações Web. A maior parte do conteúdo é proveniente da série de livros que Kim vem desenvolvendo há vários anos. Mais informações podem ser encontradas aqui
Lançado: 28 de novembro de 2014
Uma introdução suave a ataques de temporização em aplicações PHP
Lançado: 21 de abril de 2015
Discute políticas de senha, armazenamento de senhas, cookies "lembrar-me" e recuperação de conta.
Lançado: 22 de abril de 2013
Conselhos de Padriac Brady sobre como construir software que não seja vulnerável a XSS
Lançado: 23 de novembro de 2011
Embora este artigo tenha alguns anos, grande parte de seus conselhos ainda é relevante à medida que nos aproximamos do PHP 7.
Lançado: 16 de junho de 2014
@timoh6 explica como implementar criptografia de dados em PHP
Lançado: 26 de maio de 2014
TL;DR - não escape, use prepared statements!
Lançado: 7 de agosto de 2015
Uma visão geral legível de termos de criptografia comumente mal utilizados e conceitos fundamentais, com código de exemplo em PHP.
Se você está confuso sobre termos de criptografia, comece por aqui.
Lançado: 2 de agosto de 2015
Discute a importância da criptografia de ponta a ponta na camada de rede (HTTPS), bem como a criptografia segura para dados em repouso, e então apresenta as ferramentas de criptografia específicas que os desenvolvedores devem usar para casos de uso específicos, quer usem libsodium, a biblioteca de criptografia PHP segura da Defuse Security ou OpenSSL.
Lançado: 12 de dezembro de 2017
Este guia deve servir como complemento ao e-book PHP: The Right Way, com forte ênfase em segurança e não em tópicos gerais de programação PHP (ex.: estilo de código).
Securing PHP: Core ConceptsSecuring PHP: Core Concepts serve como um guia para alguns dos termos de segurança mais comuns e fornece alguns exemplos deles no PHP do dia a dia.
Você não precisa de um Ph.D em Criptografia Aplicada para construir uma aplicação web segura. Conheça o libsodium, que permite que desenvolvedores criem aplicações rápidas, seguras e confiáveis sem precisar saber o que é uma cifra de fluxo.
Biblioteca de criptografia de chave simétrica para aplicações PHP. (Recomendado em vez de criar a sua própria!)
Se você está usando PHP 5.3.7+ ou 5.4, use isso para hash de senhas
Útil para gerar strings ou números aleatórios
Uma implementação segura de servidor OAuth2
O PHP 7 oferece um novo conjunto de funções CSPRNG: random_bytes() e random_int(). Este é um esforço da comunidade para expor a mesma API em projetos PHP 5 (camada de compatibilidade futura). Licenciado permissivamente sob MIT.
Uma biblioteca segura de autenticação e autorização que implementa Controles de Acesso Baseados em Papéis e as recomendações da Paragon Initiative Enterprises para caixas de seleção "lembrar-me" seguras.
Um framework portátil de domínio público para hash de senhas para uso em aplicações PHP.
websec.io é dedicado a educar desenvolvedores sobre segurança com tópicos relacionados a fundamentos gerais de segurança, tecnologias emergentes e informações específicas de PHP
O blog da nossa empresa de consultoria em tecnologia e segurança sediada em Orlando, FL
Um blog sobre PHP, Segurança, Desempenho e desenvolvimento geral de aplicações web.
Pádraic Brady é um especialista em segurança do Zend Framework
Um boletim semanal sobre PHP, segurança e a comunidade.
Lançado: 10 de janeiro de 2011
Um Wiki mantido pela comunidade que detalha padrões de codificação segura para programação em Perl.
Lista recursos da biblioteca padrão que devem ser evitados e referencia seções de outros capítulos específicos do Python.
Black Hat Python: Python Programming for Hackers and PentestersBlack Hat Python de Justin Seitz da NoStarch Press é um excelente livro para mentes de segurança ofensiva
Violent PythonViolent Python mostra como passar de uma compreensão teórica de conceitos de computação ofensiva para uma implementação prática.
Lançado: 21 de junho de 2014
Um wiki mantido pelo projeto OWASP Python Security.
Lançado: 10 de março de 2014
Um guia para desenvolvimento Ruby seguro pela Fedora Security Team. Também disponível no Github.




