OWASP Top 10
Estude as dez categorias mais críticas de risco em aplicações web (controle de acesso quebrado, injeção, falhas criptográficas etc.) com exemplos e mitigações. É o vocabulário comum da área: relatórios de bug bounty, escopos de programas e triagem usam essas categorias, então dominá-las é pré-requisito para encontrar e descrever falhas.
Onde estudar