
Base de conhecimento voltada para desenvolvedores sobre vulnerabilidades de segurança de aplicações, com exemplos de código inseguro versus seguro, orientações de prevenção e mapeamentos OWASP/CWE em diversas linguagens e frameworks.
VulnVault é uma base de conhecimento prática, voltada para desenvolvedores, sobre vulnerabilidades de segurança de aplicações comuns e críticas, cobrindo todo o ciclo de vida, desde o código até o build, a infraestrutura e a implantação.
Ele fornece explicações claras, exemplos realistas de código inseguro vs. seguro e orientações acionáveis em várias linguagens de programação e frameworks para ajudar as equipes a construir aplicações seguras por padrão.
🎯 Objetivo: Elevar a postura de segurança de aplicações da organização tornando a codificação segura compreensível, acessível e repetível.
A maioria das orientações de segurança é:
O VulnVault preenche essa lacuna ao:
Este repositório foi projetado para ser usado por:
O VulnVault é organizado por categoria de vulnerabilidade, não por ferramenta ou padrão.
Cada vulnerabilidade normalmente inclui:
Os exemplos são escritos usando padrões de aplicação realistas, não trechos artificiais.
A cobertura atual inclui (e está em expansão):
Cada exemplo contrasta implementações ❌ inseguras e ✅ seguras lado a lado.
String query = "SELECT * FROM users WHERE username = '" + username + "'";
Por que isso importa: Entrada não confiável é concatenada diretamente na consulta, permitindo que atacantes manipulem a lógica SQL.
String query = "SELECT * FROM users WHERE username = ?";
PreparedStatement ps = connection.prepareStatement(query);
ps.setString(1, username);
ResultSet rs = ps.executeQuery();
📚 Aprendizado e Referência Use como um manual de codificação segura durante o desenvolvimento.
🔍 Revisões de Código Vincule páginas relevantes do VulnVault diretamente nos comentários do PR.
🧪 Testes de Segurança Valide se os achados de SAST, DAST ou pentests são exploráveis.
🎓 Treinamento e Integração Use os exemplos para capacitar novos contratados e desenvolvedores juniores.
🛡 Habilitação do Programa de AppSec Alinhe as orientações com padrões internos, modelos de ameaça e apetite a risco.
Contribuições são bem-vindas e incentivadas. Você pode contribuir ao:
Princípios norteadores para contribuições:
O VulnVault concentra-se intencionalmente em:
Este não é um scanner de vulnerabilidades — é um ativo de habilitação de segurança.
Os exemplos neste repositório são apenas para fins educacionais. Não implante exemplos inseguros em sistemas de produção.
Este projeto está licenciado sob a Licença MIT. Consulte o arquivo LICENSE para obter detalhes.
Inspirado em revisões de segurança do mundo real, testes de penetração e lições aprendidas ao construir e proteger sistemas de produção.
🔐 Construa software seguro. Por design.