Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pentest-guide — Guia de testes de penetração baseado no OWASP incluindo casos de teste, recursos e exemplos. | Kitploit
Ferramentas/GitHubGitHub/voorivex/pentest-guide
Escalada de PrivilégiosAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebCriptografiaTestes de PenetraçãoAutenticaçãoConfiguração IncorretaAprendizado e Educação
GitHubvoorivex/pentest-guide

pentest-guide

Guia de testes de penetração baseado no OWASP incluindo casos de teste, recursos e exemplos.

2.8k5726há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

Guia de Teste de Penetração baseado no OWASP + Extra

Este guia é para os testadores de penetração que buscam os casos de teste apropriados necessários durante um projeto de teste de penetração. Reorganizei o OWASP Testing Guide v4 do meu ponto de vista, incluindo 9 Classes de Teste e cada classe tem vários Casos de Teste a serem conduzidos contra o alvo. Cada Caso de Teste abrange vários testes OWASP, o que também é útil para o documento de relatório. Também adicionei 15 Casos de Teste Extras marcados por EXTRA-TEST. Espero que seja útil tanto em projetos de teste de penetração quanto em bug-bounty.

TODO:

  1. Adicionar recursos para cada teste.

Coleta de Informações

    • Identificação de Tecnologias
    • Identificação do servidor web (OTG-INFO-002)
    • Enumeração de aplicações no servidor web (OTG-INFO-004)
    • Identificação do framework da aplicação web (OTG-INFO-008)
    • Identificação da aplicação web (OTG-INFO-009)
    • Vazamento de Informações
    • Realizar descoberta em motores de busca e reconhecimento para vazamento de informações (OTG-INFO-001)
    • Revisar meta-arquivos do servidor web para vazamento de informações (OTG-INFO-003)
    • Revisar comentários e metadados de página web para vazamento de informações (OTG-INFO-005)
    • Análise de códigos de erro (OTG-ERR-001)
    • Análise de rastreamentos de pilha (OTG-ERR-002)
    • Realizar fuzzing para arquivos ou diretórios ocultos e sensíveis (EXTRA-TEST-014)
    • Indexação de Diretório
    • Buscar por indexação de diretório (EXTRA-TEST-001)
    • Armazenamento de Informações Sensíveis no Lado do Cliente
    • Testar armazenamento local (OTG-CLIENT-012)

Gerenciamento de Configuração e Implantação

    • Enumeração de Interfaces de Administração de Infraestrutura e Aplicação
    • Enumeração de interfaces de administração de infraestrutura e aplicação (OTG-CONFIG-005)
    • Teste de configuração de rede/infraestrutura (OTG-CONFIG-001)
    • Descoberta de Recursos Ocultos
    • Revisar arquivos antigos, de backup e não referenciados para informações sensíveis (OTG-CONFIG-004)
    • Cabeçalhos de Segurança HTTP
    • Teste de falta de cabeçalhos de segurança HTTP (EXTRA-TEST-002)

Gerenciamento de Identidade e Autenticação

    • Classe de Autenticação Segura
    • Teste de processo de registro de usuário (OTG-IDENT-002)
    • Teste de mecanismo de bloqueio fraco (OTG-AUTHN-003)
    • Teste de bypass do esquema de autenticação (OTG-AUTHN-004)
    • Teste de funcionalidade de lembrar senha (OTG-AUTHN-005)
    • Teste de fraqueza de cache do navegador (OTG-AUTHN-006)
    • Teste de pergunta/resposta de segurança fraca (OTG-AUTHN-008)
    • Teste de funcionalidades fracas de alteração ou redefinição de senha (OTG-AUTHN-009)
    • Teste de autenticação mais fraca em canal alternativo (OTG-AUTHN-010)
    • Teste de política de nome de usuário fraca ou não aplicada (OTG-IDENT-005)
    • Teste de credenciais padrão (OTG-AUTHN-002)
    • Teste de bypass de autenticação de dois fatores (EXTRA-TEST-012)
    • Enumeração de Nomes de Usuário
    • Teste de enumeração de contas e conta de usuário adivinhável (OTG-IDENT-004)
    • Teste de Recuperação de Informações Sensíveis
    • Teste de recuperação de informações sensíveis do banco de dados (EXTRA-TEST-003)
    • Teste contra Ataque de Força Bruta
    • Teste contra ataque de força bruta (EXTRA-TEST-004)

Autorização e Teste de Limites

    • Controle de Acesso do Usuário
    • Teste de definições de função (OTG-IDENT-001)
    • Teste de processo de provisionamento de conta (OTG-IDENT-003)
    • Teste de bypass do esquema de autorização (OTG-AUTHZ-002)
    • Teste de escalonamento de privilégio (OTG-AUTHZ-003)
    • Teste de adulteração de verbo HTTP (OTG-INPVAL-003)
    • Teste de falha em JSON Web Token (EXTRA-TEST-006)
    • Teste de compartilhamento de recursos entre origens (OTG-CLIENT-007)
    • Inclusões de Arquivo
    • Teste de travessia de diretório/inclusão de arquivo (OTG-AUTHZ-001)
    • Execução após Redirecionamento
    • Execução após redirecionamento (EXTRA-TEST-005)
    • Falsificação de Solicitação entre Sites
    • Teste de falsificação de solicitação entre sites (CSRF) (OTG-SESS-005)
    • Upload de Arquivo Seguro
    • Teste de upload de tipos de arquivo inesperados (OTG-BUSLOGIC-008)
    • Teste de upload de arquivos maliciosos (OTG-BUSLOGIC-009)
    • Referências Diretas Inseguras a Objetos
    • Teste de referências diretas inseguras a objetos (OTG-AUTHZ-004)
    • Implementação Segura de CAPTCHA
    • Teste de fluxo de trabalho seguro de CAPTCHA (EXTRA-TEST-007)

Gerenciamento de Cookies e Sessão

    • Teste de Atributos de Cookies
    • Teste de atributos de cookies (OTG-SESS-002)
    • Gerenciamento Seguro de Sessão
    • Teste de bypass do esquema de gerenciamento de sessão (OTG-SESS-001)
    • Teste de fixação de sessão (OTG-SESS-003)
    • Teste de variáveis de sessão expostas (OTG-SESS-004)
    • Teste de funcionalidade de logout (OTG-SESS-006)
    • Teste de tempo limite de sessão (OTG-SESS-007)
    • Teste de quebra-cabeça de sessão (OTG-SESS-008)

Acessibilidade

    • Negação de Serviço
    • Teste de negação de serviço (EXTRA-TEST-008)

Validação de Entrada/Saída

    • Cross Site Scripting
    • Teste de Cross Site Scripting refletido (OTG-INPVAL-001)
    • Teste de Cross Site Scripting armazenado (OTG-INPVAL-002)
    • Teste de Cross Site Scripting baseado em DOM (OTG-CLIENT-001)
    • Teste de execução de JavaScript (OTG-CLIENT-002)
    • Teste de injeção de HTML (OTG-CLIENT-003)
    • Teste de injeção de CSS (OTG-CLIENT-005)
    • Teste de manipulação de recursos no lado do cliente (OTG-CLIENT-006)
    • Teste de clickjacking (OTG-CLIENT-009)
    • Injeção de SQL
    • Teste de injeção de SQL (OTG-INPVAL-005)
    • Teste de vulnerabilidades incubadas (OTG-INPVAL-015)
    • Injeção NoSQL
    • Teste de injeção de XPath (OTG-INPVAL-010)
    • Teste de injeção de XML (OTG-INPVAL-008)
    • Teste de injeção de MongoDB (EXTRA-TEST-011)
    • Injeção de Código no Lado do Servidor
    • Teste de injeção de LDAP (OTG-INPVAL-006)
    • Teste de injeção de ORM (OTG-INPVAL-007)
    • Teste de injeção de SSI (OTG-INPVAL-009)
    • Injeção de IMAP/SMTP (OTG-INPVAL-011)
    • Teste de injeção de código (OTG-INPVAL-012)
    • Teste de injeção de template no lado do servidor (EXTRA-TEST-013)

Teste para Criptografia Fraca

    • Teste para Cifras SSL/TLS Fracas, Proteção de Camada de Transporte Insuficiente
    • Teste para cifras SSL/TLS fracas, proteção de camada de transporte insuficiente (OTG-CRYPST-001)
    • Teste de Informações Sensíveis Enviadas por Canais Não Criptografados
    • Teste de informações sensíveis enviadas por canais não criptografados (OTG-CRYPST-003)
    • Teste de Padding Oracle (OTG-CRYPST-002)

Testes de Fluxo de Trabalho/Fluxo de Dados

    • Teste de Lógica de Negócios
    • Testar validação de dados de lógica de negócios (OTG-BUSLOGIC-001)
    • Testar capacidade de forjar solicitações (OTG-BUSLOGIC-002)
    • Testar verificações de integridade (OTG-BUSLOGIC-003)
    • Testar temporização de processos (OTG-BUSLOGIC-004)
    • Testar limites de número de vezes que uma função pode ser usada (OTG-BUSLOGIC-005)
    • Testar a contornação de fluxos de trabalho (OTG-BUSLOGIC-006)
    • Testar defesas contra uso indevido da aplicação (OTG-BUSLOGIC-007)
Baixar ferramenta
    • Política de Senha
    • Teste de política de senha fraca (OTG-AUTHN-007)
    • Teste de SSL na Autenticação do Usuário
    • Teste de credenciais transportadas por canal criptografado (OTG-AUTHN-001)
    • Execução Remota de Comandos
    • Teste de injeção de comando (OTG-INPVAL-013)
    • Estouro de Buffer
    • Teste de estouro de buffer (OTG-INPVAL-014)
    • Entidade Externa XML (XXE)
    • Teste de entidade externa XML (XXE) (EXTRA-TEST-009)
    • Falsificação de Solicitação no Lado do Servidor (SSRF)
    • Teste de falsificação de solicitação no lado do servidor (SSRF) (EXTRA-TEST-010)
    • Redirecionamento Aberto
    • Teste de redirecionamento de URL no lado do cliente (OTG-CLIENT-004)
    • Divisão/Contrabando HTTP
    • Teste de divisão/contrabando HTTP (OTG-INPVAL-016)
    • Condição de Corrida
    • Teste de condição de corrida (EXTRA-TEST-15)